Новости и события » Hi-Tech » Уязвимость в GNU Screen 4.5.0

Уязвимость в GNU Screen 4.5.0

В недавно вышедшей версии GNU screen 4.5.0 обнаружена уязвимость, позволяющая переписать произвольными данными или создать файл с привилегиями root, в случае установки screen с флагом suid root. В большинстве дистрибутивов, например в Debian, Ubuntu, RHEL, openSUSE и т. п., утилита screen не имеет бита setuid, однако имеет setgid для группы utmp. Это уменьшает опасность, однако оставляет возможность перезаписи файлов /var/log/{btmp,wtmp,lastlog}*.

Уязвимость была внесена при добавлении новой опции "-L", позволяющей указать файл для записи журнала. Открытие файла производится на стадии до понижения привилегий, и если исполняемый файл screen принадлежит пользователю root и имеет setuid-бит, любой пользователь получает возможность перезаписи файла с правами root. Эксплуатация уязвимости сводится к запуску screen с указанием нужного файла в опции "-L".


Увлажнение на клеточном уровне: как дерматокосметика...

Увлажнение на клеточном уровне: как дерматокосметика восстанавливает водный баланс кожи

В современном мире, где темп жизни неуклонно растет, а воздействие окружающей среды становится все более агрессивным, наша кожа ежедневно подвергается серьезным испытаниям. Загрязненный воздух, ультрафиолетовое излучение, стресс, неправильное питание - все...

сегодня 14:32

Свежие новости Украины на сегодня и последние события в мире экономики и политики, культуры и спорта, технологий, здоровья, происшествий, авто и мото

Вверх