Изследовател по сигурността твърди, че случайно е открил „удивителна нова уязвимост“, която дава възможност за придобиване на пълни административни права върху операционната система Ubuntu 20.04 LTS.
Уязвимостта е била открита от Кевин Бекхаус от Github, който е отделил известно време, за да премахне уязвимостите в сигурността в системните услуги на своята Ubuntu инсталация, за да направи любимата си Linux дистрибуция възможно най-сигурна.
Докато е работил по тази задача обаче, той признава, че е успял да идентифицира някои доста тривиални дребни проблеми, за които е докладвал на разработчиците на Ubuntu – компанията Unity, която през последните години има засилени партньорства с Microsoft. Имало е обаче и едно изключение.
„Открих уязвимост, която дава достъп до пълни административни права в командната линия на Ubuntu. Необичайно е уязвимост в съвременна операционна система да бъде толкова лесна за използване“, пише Кевин в своя анонс на проблема.
Трик за коригиране
Използването на уязвимости за получаване на пълни привилегии в операционната система обикновено е сложен процес. Кевин обаче е успял да открие механизъм, който подвежда операционната система Ubuntu, като я кара да позволи на стандартен потребител да създава акаунти с администраторски привилегии.
Кевин е описал подробно процеса в блог и също е публикувал видеоклип на процеса, като от него изглежда, че използването на уязвимостта е доста лесно. Разбира се, както отбелязва Кевин, ако някой иска да атакува дадена Ubuntu инсталация, ще трябва да има физически достъп до машината, но това далеч не е за подценяване. Атаката също така използва уязвимостите в Gnome Display Manager, което означава, че използването на пробойната е възможно само на настолни машини.
Уязвимостта използва две грешки в различни компоненти на инсталация на Ubuntu. Единият е услуга, която управлява потребителски акаунти (accountservice), а другият е Gnome Display Manager (gdm3), който отговаря за екрана за вход.
Ubuntu не е единствената дистрибуция, която използва gdm3. Уязвимостта обаче не засяга другите, тъй като Ubuntu използва модифицирана версия на accountservice.
Това също прави уязвимостта лесна за отстраняване, нещо, което разработчиците на Ubuntu вече са направили. Ако използвате Ubuntu 18.04, 20.04 или 20.10, трябва незабавно да актуализирате пакета gdm3 от хранилищата.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!