Локальна root-уразливість у pam-python

У проекті, що надається пам-пітон PAM-модулі, що дозволяє підключати модулі аутентифікації мовою Python, виявлено вразливість (CVE-2019-16729), що дає можливість підвищити свої привілеї у системі. При використанні вразливої ​​версії pam-python (за замовчуванням не встановлюється), локальний користувач може отримати доступ до прав root, шляхом маніпуляцій з оброблюваними в Python за умовчанням змінними оточення (наприклад, можна ініціювати збереження файлу з байткодом для перезапису системних файлів).

Вразливість присутня в останньому стабільному випуску 1.0.6, який пропонується з серпня 2016 року. Проблему виявлено в ході аудиту PAM-модуля pam-python, проведеного розробниками з команди openSUSE Security Team, і вже усунена в оновленні 1.0.7. Статус оновлення пакетів з pam-python можна відстежити на наступних сторінках: Debian, Ubuntu, SUSE/openSUSE. У Fedora та RHEL модуль не поставляється.

Джерело: opennet.ru

Додати коментар або відгук