Как стать автором
Обновить

Вышли патчи для двух критичных уязвимостей в Linux-дистрибутивах

Время на прочтение1 мин
Количество просмотров5.7K

На этой неделе были выпущены патчи для Linux-дистрибутивов. Обе уязвимости обнаружены командой исследователей из Qualys и затрагивают файловую систему.

  1. CVE-2021-33909 под названием Sequoia, позволяет непривилегированному пользователю получить привилегии root в Ubuntu 20.04, Ubuntu 20.10, Ubuntu 21.04, Debian 11 и Fedora 34 Workstation. Другие сборки Linux, вероятно, тоже уязвимы для атак.

    Стоит отдать должное разработчикам, которые в кратчайшие сроки выпустили обновление ядра Linux 5.13.4 для фикса уязвимости. Так что рекомендуется как можно скорее обновить Linux дистрибутивы с 3.16 по 5.13.x. В случае, если нет возможности обновить ядро, то можно смягчить проблему, установив / proc / sys / kernel / unprivileged_userns_clone в 0 и / proc / sys / kernel / unprivileged_bpf_disabled на 1. Но все же лучше установить полноценное обновление.

  2. CVE-2021-33910 затрагивает системный менеджер systemd и приводит к отказу в обслуживании. Если учитывать, что systemd используется в большинстве дистрибутивов Linux, то масштаб обнаруженной проблемы получается довольно большим. Согласно предоставленному описанию, эксплуатация уязвимости не требует высоких прав и с багом бесполезно бороться, поможет только установка соответствующего патча.

    Суть уязвимости в некорректном использовании функции alloca(), приводящей к повреждению памяти. Именно таким образом, атакующий может вызвать DoS в systemD и всей ОС. Для ее эксплуатации достаточно смонтировать файловую систему с очень длинным путем.

Теги:
Хабы:
Всего голосов 13: ↑13 и ↓0+13
Комментарии0

Другие новости

Истории

Работа

Ближайшие события

One day offer от ВСК
Дата16 – 17 мая
Время09:00 – 18:00
Место
Онлайн
Конференция «Я.Железо»
Дата18 мая
Время14:00 – 23:59
Место
МоскваОнлайн
Антиконференция X5 Future Night
Дата30 мая
Время11:00 – 23:00
Место
Онлайн
Конференция «IT IS CONF 2024»
Дата20 июня
Время09:00 – 19:00
Место
Екатеринбург
Summer Merge
Дата28 – 30 июня
Время11:00
Место
Ульяновская область