Новости и события » Hi-Tech » Уязвимость в GNU Screen 4.5.0

Уязвимость в GNU Screen 4.5.0

В недавно вышедшей версии GNU screen 4.5.0 обнаружена уязвимость, позволяющая переписать произвольными данными или создать файл с привилегиями root, в случае установки screen с флагом suid root. В большинстве дистрибутивов, например в Debian, Ubuntu, RHEL, openSUSE и т. п., утилита screen не имеет бита setuid, однако имеет setgid для группы utmp. Это уменьшает опасность, однако оставляет возможность перезаписи файлов /var/log/{btmp,wtmp,lastlog}*.

Уязвимость была внесена при добавлении новой опции "-L", позволяющей указать файл для записи журнала. Открытие файла производится на стадии до понижения привилегий, и если исполняемый файл screen принадлежит пользователю root и имеет setuid-бит, любой пользователь получает возможность перезаписи файла с правами root. Эксплуатация уязвимости сводится к запуску screen с указанием нужного файла в опции "-L".


Що подарувати вчительці?

Що подарувати вчительці?

Під завісу навчального року, безумовно, всі виражають вдячність своїм вчителям за їхню працю, терпіння та відданість. Тепер настав час висловити цю вдячність через подарунок, що стане не лише приємним символом, але й виразом поваги та підтримки. У цій...

сегодня 16:40

Свежие новости Украины на сегодня и последние события в мире экономики и политики, культуры и спорта, технологий, здоровья, происшествий, авто и мото

Вверх