В GNU Guix обнаружены четыре уязвимости, включая удалённое повышение привилегий
Проект GNU Guix объявил о четырёх уязвимостях в своих компонентах. Три из них обнаружены в утилите guix substitute, ещё одна затрагивает команды guix pull и guix time-machine.
Уязвимости в guix substitute
Последствия варьируются от удалённого повышения привилегий до локального раскрытия конфиденциальных файлов.
Для удалённой эксплуатации достаточно, чтобы уязвимая система попыталась загрузить бинарный субститут. Воспользоваться уязвимостью может любой настроенный сервер субститутов, включая обнаруженные с помощью опции --discover демона guix-daemon, а также злоумышленник, реализующий атаку «человек посередине» (MITM) — независимо от того, используется ли https в url-адресах сервера субститутов.
Локальная эксплуатация требует лишь возможности подключиться к сокету guix-daemon, что по умолчанию доступно любому пользователю.
Уязвимость в guix pull и guix time-machine
Отдельная проблема безопасности (идентификатор CVE ожидается) была выявлена в командах guix pull и guix time-machine. Она позволяет любому, кто контролирует файл каналов (channels), используемый этими командами, создавать или перезаписывать файлы в любом месте, где у пользователя, запускающего команду, есть соответствующие права.
Рекомендации
Проект рекомендует всем пользователям немедленно обновить guix и guix-daemon. В официальном объявлении приведены инструкции по обновлению, способы проверки системы на наличие уязвимостей, хронология раскрытия информации и другие детали.
Источник: LWN.net
Комментарии
Войдите, чтобы комментировать.