Упражнение Шейпинг для рук в Бодифлексе: подтяжка трицепса и тонус плеч Конец эры дешевых билетов: искусственный интеллект переписывает правила авиатарифов Упражнение Лев в Бодифлексе: омоложение лица, тонус шеи и овала Тайна проклятия фараона: почему после вскрытия гробницы Тутанхамона выжил главный археолог Оттава стирает имя Трампа: канадская столица избавляется от одиозного топонима из-за торговой блокады Нефтяное ралли на биржах: котировки Brent пробили отметку в 105 долларов из-за угроз танкерным маршрутам Свобода от прописки: Польша утвердила масштабную реформу выдачи удостоверений личности Жемчужная нить Коко Шанель 1920-х годов: как искусственные драгоценности взломали ювелирные традиции кутюра Загадка судна Раифуку-мару: Последний сигнал бедствия и тайны Тихого океана Траектория небесных тел и неожиданные повороты осенней судьбы
Главная » Техно » 2022 » Февраль » 18 »

Уязвимость повышения привилегий в Linux ждёт своего патча

18.02.2022 в 20:33 просмотров: 1021 комментариев: 0 Техно
Уязвимость повышения привилегий в Linux ждёт своего патча
Эксперты безопасности из Qualys обнаружил несколько уязвимостей в функции snap-confine системы Snap, используемой фирмой Canonical для создания и развёртывания пакетов программ.

Самая опасная из них, CVE-2021-44731, как сообщает в блоге Qualys её директор по исследованию уязвимостей и угроз Бхарат Джоги (Bharat Jogi), может быть использована для эскалации привилегий любого пользователя до уровня root.

Читайте также: До конца текущего года по программе єСмартфон планируют раздать несколько миллионов смартфонов. Подробнее: Минцифры сообщило подробности программы єСмартфон



Пакеты, называемые snap, и инструмент для их использования, snapd, работают в ряде дистрибутивов Linux и позволяют разработчикам вышестоящего программного обеспечения напрямую распространять свои приложения среди пользователей. Snap — это автономные приложения, работающие в песочнице с регулируемым доступом к хост-системе. Функция snap-confine используется snapd при формировании среды исполнения для приложений snap.

Сотрудники Qualys смогли разработать демонстрационный эксплойт CVE-2021-44731 и получить с его помощью полные привилегии суперпользователя в базовых конфигурациях Ubuntu.

От CVE-2021-44731 все ещё нет способов защиты, хотя Qualys Research Team оповестила Canonical об этой и ещё шести открытых уязвимостях ещё в октябре прошлого года и с тех пор работает с ведущими провайдерами дистрибутивов Linux, такими как Red Hat, над решением проблемы.

С одной стороны, угроза для безопасности, создаваемая этими багами не столь велика, так как их нельзя использовать удалённо, но с другой, отмечает генеральный директор Viakoo Бад Брумхэд (Bud Broomhead), на один ПК в организациях приходится 5-10 устройств IoT, в которых Linux используется как встраиваемая ОС. Такие устройства часто не имеют системы автоматической установки обновлений безопасности, поэтому многие годы после выхода патчей преступники через эти уязвимости смогут «распространять вредоносное ПО, внедрять дипфейки, перемещаться в горизонтальном направлении внутри корпоративных сетей и применять многие другие формы взлома».
Аватар enr091 Наталия Ришко
Журналист/Sorokainfo
Комментарии 0
avatar
© Все права защищены: Копирование материалов сайта разрешено только при указании ссылки на источник - Sorokainfo.com 2015 - 2026