Łatwy atak na Linuksa: wystarczy ofierze podrzucić pendrive ze złośliwą nazwą

Powszechna opinia o tym, jakoby Linux był systemem z założeniabezpieczniejszym od Windowsa, od czasu do czasu zostaje podważona –i to zazwyczaj przez całkiem ciekawe wpadki programistów. Tak jesti tym razem, gdy okazało się, że użytkownicy korzystający ześrodowiska graficznego KDE Plazma mogą być skutecznie zaatakowaniza pomocą zwykłego pendrive’a o niezwykłej nazwie.

Obraz

Luka oznaczona jako CVE-2018-6791 tkwi w mechanizmieautomatycznego montowania nośników pamięci. Aby przeprowadzićatak, wystarczy przygotować pendrive sformatowany w standardowymsystemie plików FAT32 i ustawić mu etykietę, zawierającej znaki`` lub $().

Ofiara nie musi zrobić niczego innego oprócz włożeniapendrive’a do portu USB – komponent Plazmy do powiadamiania ourządzeniach pamięci masowej (DeviceNotifier) odczyta uzłośliwionąetykietę. Wszystko co znajdzie się między felernymi znakamizostanie wykonane jako polecenie powłoki – nawet jeśli etykietąbędzie ciąg rm -rf .[^.] .??*, czyli polecenie usuwającewszystkie ukryte pliki i katalogi.

Wow, that sounds pretty horrible. This is why I still mount things the old way, with mount.

— Mike Gualtieri (@mlgualtieri) February 11, 2018Luka została jużzałatana w aktualizacjach KDE Plazmy do wersji 5.12.0 oraz5.8.9. Użytkownikom, którzy z jakiegoś powodu nie mogą skorzystaćz tych łatek, radzi się, aby wyłączyli mechanizm automatycznegomontowania i robili to jak za dawnych dobrych czasów, poleceniemmount z konsoli.

Eksperci są rozbawieni – takich błędów, wynikających zbraku właściwego filtrowania ciągów na wejściu programu, niespotyka się już dziś zbyt często. Tavis Ormandy z Google Projecttwiedzi,że wygląda to jak te stare bugi, z których odkrywania znany byłSebastian c-skills (@stealth)

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇