Как стать автором
Обновить

Вышли патчи для двух критичных уязвимостей в Linux-дистрибутивах

Время на прочтение1 мин
Количество просмотров5.7K

На этой неделе были выпущены патчи для Linux-дистрибутивов. Обе уязвимости обнаружены командой исследователей из Qualys и затрагивают файловую систему.

  1. CVE-2021-33909 под названием Sequoia, позволяет непривилегированному пользователю получить привилегии root в Ubuntu 20.04, Ubuntu 20.10, Ubuntu 21.04, Debian 11 и Fedora 34 Workstation. Другие сборки Linux, вероятно, тоже уязвимы для атак.

    Стоит отдать должное разработчикам, которые в кратчайшие сроки выпустили обновление ядра Linux 5.13.4 для фикса уязвимости. Так что рекомендуется как можно скорее обновить Linux дистрибутивы с 3.16 по 5.13.x. В случае, если нет возможности обновить ядро, то можно смягчить проблему, установив / proc / sys / kernel / unprivileged_userns_clone в 0 и / proc / sys / kernel / unprivileged_bpf_disabled на 1. Но все же лучше установить полноценное обновление.

  2. CVE-2021-33910 затрагивает системный менеджер systemd и приводит к отказу в обслуживании. Если учитывать, что systemd используется в большинстве дистрибутивов Linux, то масштаб обнаруженной проблемы получается довольно большим. Согласно предоставленному описанию, эксплуатация уязвимости не требует высоких прав и с багом бесполезно бороться, поможет только установка соответствующего патча.

    Суть уязвимости в некорректном использовании функции alloca(), приводящей к повреждению памяти. Именно таким образом, атакующий может вызвать DoS в systemD и всей ОС. Для ее эксплуатации достаточно смонтировать файловую систему с очень длинным путем.

Теги:
Хабы:
Всего голосов 13: ↑13 и ↓0+13
Комментарии0

Другие новости

Истории

Работа

Ближайшие события

19 августа – 20 октября
RuCode.Финал. Чемпионат по алгоритмическому программированию и ИИ
МоскваНижний НовгородЕкатеринбургСтавропольНовосибрискКалининградПермьВладивостокЧитаКраснорскТомскИжевскПетрозаводскКазаньКурскТюменьВолгоградУфаМурманскБишкекСочиУльяновскСаратовИркутскДолгопрудныйОнлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн
10 – 11 октября
HR IT & Team Lead конференция «Битва за IT-таланты»
МоскваОнлайн
25 октября
Конференция по росту продуктов EGC’24
МоскваОнлайн
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн
7 – 8 ноября
Конференция «Матемаркетинг»
МоскваОнлайн