Yeni Ubuntu Linux güvenlik baypasları manuel hafifletmeler gerektirir

1 yıl önce

Ubuntu Linux’un ayrıcalıksız kullanıcı ad alanı kısıtlamalarında üç güvenlik baypası keşfedildi, bu da yerel bir saldırganın çekirdek bileşenlerindeki güvenlik açıklarından yararlanmasını sağlayabilecek.

Sorunlar, yerel olmayan kullanıcıların tam yönetim özelliklerine sahip kullanıcı ad alanları oluşturmalarına ve Ubuntu sürüm 23.10'u etkilemesine izin verir;

Linux kullanıcı ad alanları, kullanıcıların ana bilgisayarda aynı ayrıcalıklara sahip olmadan izole edilmiş bir sanal alan (ad alanı) içinde kök olarak hareket etmelerini sağlar.

Ubuntu, 23.10 sürümüne apparm tabanlı kısıtlamalar ekledi ve ad alanı kötüye kullanımı riskini sınırlamak için 24.04'te varsayılan olarak bunları etkinleştirdi.

Bulut Güvenlik ve Uyum Şirketi Qualys'deki araştırmacılar, bu kısıtlamaların üç farklı şekilde atlanabileceğini buldular.

Araştırmacılar, “Qualys Tru, bu ad alanı kısıtlamalarının üç ayrı baypasını ortaya çıkardı, bu da her biri yerel saldırganların tam yönetim özelliklerine sahip kullanıcı ad alanları oluşturmasını sağladı” diyor.

“Bu baypalar, sınırlı bir ortamda güçlü idari ayrıcalıklar gerektiren çekirdek bileşenlerindeki güvenlik açıklarını sömürmeyi kolaylaştırır” - Qualys

Araştırmacılar, bu baypasların çekirdekle ilgili güvenlik açıkları ile birleştirildiğinde tehlikeli olduğunu ve sistemin tam kontrolünü elde etmek için yeterli olmadığını belirtiyorlar.

Qualys, aşağıdaki gibi özetlenen üç bypass yöntemi için teknik ayrıntılar sağlar:

Qualys, Ubuntu güvenlik ekibine 15 Ocak'ta bulguları hakkında bilgi verdi ve koordineli bir sürümü kabul etti. Ancak, Meşgul Kutusu Bypass, 21 Mart'ta ayrıntıları yayınlayan güvenlik açığı araştırmacısı Roddux tarafından bağımsız olarak keşfedildi.

Ubuntu Linux'un arkasındaki organizasyon olan Canonical, Qualys'in bulgularını kabul etti ve BleepingComputer'a Apparmer korumalarında iyileştirmeler geliştirdiklerini doğruladı.

Bir sözcü bize bu bulguları kendi başına güvenlik açıkları olarak değil, derinlemesine savunma mekanizmasının sınırlamaları olarak ele aldıklarını söyledi. Bu nedenle, korumalar, acil güvenlik düzeltmeleri olarak değil, standart sürüm programlarına göre piyasaya sürülecektir.

Resmi Tartışma Forumu'nda (Ubuntu söyleminde) yayınlanan bir bültende şirket, yöneticilerin dikkate alması gereken aşağıdaki sertleşme adımlarını paylaştı:

14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.

Microsoft, GRUB2, U-Boot, Barebox Bootloaders'da kusurları bulmak için AI kullanıyor

Kali Linux 2025.1a 1 yeni araç, yıllık tema yenileme ile yayınlandı

EDR'yi atlamak için bir web kamerasından fidye yazılımı çete şifreli ağ

Yeni Oto Renkli Linux Backdoor Hedefleri Kuzey Amerika Hükümetleri, Üniversiteler

CISA, ajanslara saldırılarda sömürülen Linux çekirdek böceğini yamaya sipariş ediyor

Kaynak: Bleeping Computer

More Posts