Błąd związany z eskalacją uprawnień zagrożeniem dla większości dystrybucji Linuksa

Indyjski badacz bezpieczeństwa odkrył krytyczną lukę w pakiecie X.Org Server, która ma wpływ na OpenBSD i większość dystrybucji Linuksa, w tym Debiana, Ubuntu, CentOS-a, Red Hata i Fedorę.

Źródło: DepositphotosŹródło: Depositphotos
Piotr Urbaniak

X.Org Server to bardzo popularna implementacja systemu graficznego X Window System, znanego również pod nazwą X11, który zapewnia środowisko graficzne dla szerokiego zakresu platform sprzętowych i systemowych. Można by rzec, że jest to rodzaj pośrednika pomiędzy aplikacjami klienta i użytkownika do zarządzania wyświetlaniem obrazu.

Według inżyniera bezpieczeństwa oprogramowania Narendra Shinde'a, X.Org Server nie sprawdza poprawności argumentów dla co najmniej dwóch parametrów wiersza polecenia, umożliwiając użytkownikowi o niskich uprawnieniach wykonanie złośliwego kodu i podmianę dowolnego pliku. Co gorsza, specjalista twierdzi, że tyczy się także plików będących wyłącznie własnością użytkowników uprzywilejowanych, takich jak root.

Zagrożenie, oznaczone jako CVE-2018-14665, pojawiło się wraz z pakietem X.Org Server w wersji 1.19.0. Przez blisko dwa lata pozostawało niewykryte i mogło zostać wykorzystane przez lokalnego atakującego na terminalu lub przez SSH, w celu podniesienia przywilejów.

Wspomniane dwa wrażliwe parametry to:

  • **modulepath – aby ustawić ścieżkę katalogu do wyszukania modułów serwera X.org,
  • logfile** – ustawia nowy plik dziennika dla serwera, zamiast używać domyślnego, który na większości platform znajduje się w /var/log/Xorg.n.log.

Inny badacz, Matthew Hickey, na Twitterze opublikował łatwy do wykonania kod, wykorzystujący niniejszy exploit. – Atakujący może dosłownie przejąć kontrolę za pomocą trzech lub mniej komend – wyraźnie przestrzega specjalista.

Ekipa X.Org jest już świadoma błędu. Wydano w związku z tym aktualizację 1.20.3, która eliminuje lukę. Wydawcy najpopularniejszych dystrybucji Linuksa przestrzegli natomiast użytkowników i – jak wynika z ich deklaracji – również pracują nad odpowiednimi łatkami.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀