В GNU Guix обнаружены четыре уязвимости, включая удалённое повышение привилегий

· Технологии
Проект GNU Guix сообщил о трёх уязвимостях в утилите guix substitute и ещё одной, затрагивающей команды guix pull и guix time-machine. Пользователям рекомендуется немедленно обновить guix и guix-daemon.

cover.svg

Проект GNU Guix объявил о четырёх уязвимостях в своих компонентах. Три из них обнаружены в утилите guix substitute, ещё одна затрагивает команды guix pull и guix time-machine.

Уязвимости в guix substitute

Последствия варьируются от удалённого повышения привилегий до локального раскрытия конфиденциальных файлов.

Для удалённой эксплуатации достаточно, чтобы уязвимая система попыталась загрузить бинарный субститут. Воспользоваться уязвимостью может любой настроенный сервер субститутов, включая обнаруженные с помощью опции --discover демона guix-daemon, а также злоумышленник, реализующий атаку «человек посередине» (MITM) — независимо от того, используется ли https в url-адресах сервера субститутов.

Локальная эксплуатация требует лишь возможности подключиться к сокету guix-daemon, что по умолчанию доступно любому пользователю.

Уязвимость в guix pull и guix time-machine

Отдельная проблема безопасности (идентификатор CVE ожидается) была выявлена в командах guix pull и guix time-machine. Она позволяет любому, кто контролирует файл каналов (channels), используемый этими командами, создавать или перезаписывать файлы в любом месте, где у пользователя, запускающего команду, есть соответствующие права.

Рекомендации

Проект рекомендует всем пользователям немедленно обновить guix и guix-daemon. В официальном объявлении приведены инструкции по обновлению, способы проверки системы на наличие уязвимостей, хронология раскрытия информации и другие детали.


Источник: LWN.net

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.