Уязвимость в GDM для Ubuntu позволяет получить права суперпользователя

11 ноября 2020 года

Уязвимость в графическом дисплейном менеджере GNOME Display Manager (GDM) может позволить обычному пользователю создавать учетные записи с повышенными привилегиями, предоставляя локальному злоумышленнику возможность запустить код с правами администратора.

Процесс эксплуатации включает выполнение нескольких простых команд в терминале и изменение общих настроек системы, не требующих повышенных прав. Использование уязвимости в GDM3 приводит к сбою в работе компонента AccountsService, который отслеживает пользователей, доступных в системе.

Исследователь безопасности Кевин Бэкхаус (Kevin Backhouse) обнаружил простой способ обманом заставить уже настроенную Ubuntu запустить процедуру настройки учетной записи для новой системы. В обычной ситуации для этого требуется учетная запись администратора для настройки устройства и установки приложений. Однако эксперт обнаружил, что GDM3 запускал эту последовательность, когда account-daemon компонента AccountsService не работал. По его словам, обычный пользователь не должен иметь возможность остановить данный процесс.

Источники править

 
Эта статья загружена автоматически ботом NewsBots и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.