RHEL va CentOS distributivlari Mutagen Astronomiya zaifligiga qarshi himoyasiz.

Muammo imtiyozlarni oshirish va tizimni boshqarish imkonini beradi.

Qualys Research Labs jamoasi a’zolari Linux yadrosidagi zaiflikni aniqladilar, bu zaif tizim ustidan imtiyozlarni oshirish va nazorat qilish imkonini beradi. Mutagen Astronomy (CVE-2018-14634) deb nomlangan muammo hozirda faqat CentOS va Red Hat Enterprise Linux (RHEL) distributivlariga ta’sir qiladi.

Linux yadrosining create_elf_tables() funksiyasida butun sonli toshib ketish zaifligi mavjud. Maxsus yaratilgan eksploit yordamida tajovuzkor bufer toshib ketishiga olib kelishi va root imtiyozlari bilan kodni bajarishi mumkin. Muammo 2007-yil 19-iyul (commit b6a2fea39318) va 2017-yil 7-iyul (commit da029c11e6b1) oralig’ida chiqarilgan Linux yadro versiyalariga ta’sir qiladi.

Mutaxassislar ta’kidlaganidek, ushbu zaiflikni bartaraf etuvchi yamoq bir yil oldin chiqarilgan va ko’pgina uzoq muddatli qo’llab-quvvatlash modullariga ko’chirilgan, ammo Red Hat Enterprise Linux va CentOS ishlab chiquvchilari bu tuzatishni qo’llamaganlar.

Red Hat jamoasi muammoni tasdiqladi. Kompaniya vakillarining so’zlariga ko’ra, zaiflik Red Hat Enterprise Linux 6, 7 va Red Hat Enterprise MRG 2 versiyalariga ta’sir qiladi. Ishlab chiquvchilar ushbu versiyalar uchun kelajakdagi yangilanishlarda muammoni hal qilishga va’da berishdi, ammo shu bilan birga ular CVE-2018-14634 uchun asosiy yumshatish choralarini qo’llashni tavsiya qilishdi.

Zaiflikdan foydalanish uchun PoC kodlarini bu yerda va bu yerda topishingiz mumkin.

O‘xshash maqolalar