Суббота, 19 апреля в 22:04 UTC+3
Загрузка...

Новые уязвимости безопасности Linux Ubuntu требуют ручного устранения


21Опубликовано 30.03.2025 в 00:46Категория: БезопасностьИсточник
Изображение статьи

Анонимный читатель поделился с BleepingComputer отчетом о трех найденных уязвимостях в ограничениях пользовательских пространств Ubuntu Linux для неprivileged пользователей. Эти уязвимости могут позволить локальному злоумышленнику использовать уязвимости в компонентах ядра.

Проблемы позволяют локальным неprivileged пользователям создавать пользовательские пространства с полными административными возможностями и затрагивают версии Ubuntu 23.10, где ограничения пользовательских пространств для неprivileged пользователей включены, и 24.04, где они активны по умолчанию.

Ubuntu добавил ограничения на основе AppArmor в версии 23.10 и активировал их по умолчанию в 24.04, чтобы ограничить риск неправильного использования пространств имен. Исследователи из компании Qualys, занимающейся облачной безопасностью и соответствием, обнаружили, что эти ограничения можно обойти тремя различными способами.

Исследователи отмечают, что эти обходы опасны в сочетании с уязвимостями, связанными с ядром, и что они сами по себе недостаточны для получения полного контроля над системой.

Qualys сообщил команде безопасности Ubuntu о своих находках 15 января и договорился о координированном выпуске. Однако обход busybox был обнаружен независимо исследователем уязвимостей Roddux (Роддукс), который опубликовал подробности 21 марта.

Canonical, организация, стоящая за Ubuntu Linux, подтвердила BleepingComputer находки Qualys и заявила, что разрабатывает улучшения для защиты AppArmor. Представитель Canonical сообщил нам, что они не рассматривают эти находки как уязвимости per se, а как ограничения механизма защиты в глубину.

Поэтому обновления защиты будут выпущены в соответствии со стандартными графиками выпуска и не будут расцениваться как срочные исправления безопасности.

Canonical опубликовал бюллетень с рекомендациями по усилению безопасности, которые администраторы должны рассмотреть, на своем официальном форуме "Ubuntu Discourse".

Загрузка предыдущей публикации...

Загрузка следующей публикации...

Предыдущие новости в категории

Загрузка предыдущих новостей...

Следующие новости в категории

Загрузка следующих новостей...

Мы отбираем новости из проверенных источников, обрабатываем их с помощью современных AI-технологий и публикуем на сайте, созданном с использованием искусственного интеллекта. Все материалы принадлежат их авторам, а контент проходит дополнительную проверку на достоверность. Возможны ошибки в тексте, так как нейросеть тоже имеет свойство ошибаться. Все изображения являются фантазией нейросети, совпадение с реальными предметами и личностями маловероятно.

© 2025 NOTid . QAter . AI service.