Red Hat, CentOS и Debian десять лет разрешали нелегально стать администратором

28 сен 2018 12:40 #72413 от ICT
Ядерные мутанты изкосмоса Во всех версиях ядра ОС Linux, выпущенных в 2007-2017 гг.,выявлена серьезная уязвимость, которая позволяет рядовому пользователю повыситьсвои привилегии в системе до уровня администратора системы root. Уязвимость, получившаяназвание Mutagen Astronomy, затрагивает дистрибутивы Red Hat, CentOS и Debian. Уязвимость CVE-2018-14634 обнаружили эксперты компанииQualys, которые опубликовали и технические подробности, и два экспериментальныхэксплойта к этому «багу». Проблема затрагивает версии ядра, выпущенные междуиюлем 2007 г. и июлем 2017 г., — 2.6.x, 3.10.x, 4.14.x. Как выяснили эксперты, «баг» присутствует в функцииcreate_elf_tables(), используемой для управления таблицами памяти. «Мы обнаружили ошибку целочисленного переполнения в функцииядра Linux create_elf_tables(): в 64-битной системе локальный пользовательможет использовать эту уязвимость через процесс, запускаемый с правами root(SUID-root), чтобы получить себе привилегии суперпользователя», — говорится вбюллетене Qualys.
Вложенный файл:
Десятилетняя ошибка в ядре Linux допускала повышение привилегий Эксперты отмечают, что уязвимыми являются только те версииядра, где есть коммит b6a2fea39318 от 19 июля 2007 г., и при этом отсутствуеткоммит da029c11e6b1 от 7 июля 2017 г. «В большей части дистрибутивов вподдерживаемые версии ядра произведено бэкпортирование da029c11e6b1; но не вRed Hat Enterprise Linux и не в CentOS (и не в Debian 8, текущую “старуюстабильную” версию), поэтому они уязвимы и эта уязвимость можно эксплуатировать»,— говорится в бюллетене. Ни для CentOS, ни для Debian 8 патчи еще не вышли. Только для 64-битных В бюллетене, опубликованном Red Hat, отмечается, что уязвимость не затрагивает 32-битные системы, ипрактические не поддается эксплуатации в системах с объемам памяти менее 32 Гигабайт. В том же бюллетене говорится, что «баг» не встречается в RedHat Enterprise Linux версии 5, однако версии 6, 7 и MRG 2 — уязвимы. Вближайшее время планируется опубликовать обновления ядра для них. «В очередной раз приходится убедиться, что какой бы ни былапроверенной программная разработка, и в ней могут встречаться — и годамиоставаться неисправленными — серьезные ошибки, — отмечает Тарас Татаринов, эксперт по информационной безопасности компании “Информационныетехнологии будущего”. — Корпоративные версии Linux не страдают от недостаточностиаудита безопасности, и все равно время от времени в них обнаруживаютнеожиданные уязвимости. Остается надеяться, что исправления будут внесены всамое ближайшее время, и что конечные пользователи также не станут затягивать сих установкой». Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    «Дыра» в самом сердце Linux позволяет кому угодно нелегально стать админом системы13.78Четверг, 24 января 2019
    Арестованный за призывы к участию в митингах 2 апреля преподаватель математики оказался администратором узла Tor9.44Вторник, 11 апреля 2017
    Новое про всемогущее прошлое АНБ: власти США разрешали ему сканировать весь международный интернет-траффик американцев9.34Четверг, 04 июня 2015
    Новые открытия про всемогущее АНБ: власти США разрешали ему сканировать весь международный интернет-траффик американцев9.34Пятница, 05 июня 2015
    CorpSoft24 заключила госконтракт с «Администратором Московского парковочного пространства» на внедрение системы управления автотранспортом9.34Пятница, 19 августа 2016
    Платформа бизнес-аналитики Alpha BI протестирована на совместимость с Debian9.27Вторник, 28 июня 2016
    За арестованного преподавателя МФЮА Богатова вступился разработчик ОС Debian9.27Понедельник, 17 апреля 2017
    Выпущен «сверхзащищенный» смартфон под управлением Debian Linux. Фото9.27Понедельник, 28 августа 2017
    Разработчики процессоров «Байкал» отказались от Debian в пользу российского «Альт Линукс»9.07Среда, 25 июля 2018
    Финал «Мстителей» нелегально показали по ТВ8.74Понедельник, 06 мая 2019

    Мы в соц. сетях