В дефолтном пакете Ubuntu Server нашли бреши десятилетней давности

В дефолтном пакете Ubuntu Server нашли бреши десятилетней давности

В дефолтном пакете Ubuntu Server нашли бреши десятилетней давности

Специалисты нашли несколько уязвимостей десятилетней давности, затрагивающих пакет «needrestart», который установлен по умолчанию в Ubuntu Server (начиная с версии 21.04).

В случае эксплуатации эти баги могут привести к локальному повышению прав до уровня root. При этом никакого взаимодействия с конечным пользователем эксплуатация не требует.

На проблемы указали исследователи из Qualys Threat Research Unit (TRU). По их словам, злоумышленникам не составит труда использовать их в атаках, поэтому пользователям стоит как можно быстрее установить патчи.

Судя по всему, уязвимости впервые появились в версии needrestart 0.8 (релиз состоялся 27 апреля 2014 года) — после того как разработчики добавили поддержку интерпретатора.

«Эксплойт для бреши в needrestart позволяет локально повысить права до root Проблема затрагивает Debian, Ubuntu и другие дистрибутивы», — пишет Ubuntu в уведомлении.

Всего эксперты выделили пять уязвимостей со следующими идентификаторами:

  • CVE-2024-48990 (7,8 балла по CVSS) — позволяет локальному злоумышленнику выполнить код с правами root. Работает благодаря тому, что needrestart можно заставить запустить интерпретатор Python с подконтрольной переменной среды PYTHONPATH.
  • CVE-2024-48991 (7,8 балла по CVSS) — также позволяет выполнить код от лица root.
  • CVE-2024-48992 (7,8 балла по CVSS) — принцип тот же, что у первой, но в этом случае фигурируют интерпретатор Ruby и переменная среды RUBYLIB.
  • CVE-2024-11003 (7,8 балла по CVSS) и CVE-2024-10224 (5,3 балла по CVSS) — обе позволяют выполнить шелл-команды с правами root. Проблема в пакете libmodule-scandeps-perl (до версии 1.36).

Мошенники крадут личности туристов для обмана других путешественников

Облюбовавшие Telegram мошенники предлагают аренду жилья российским любителям отдыха за рубежом, используя ранее украденные личные данные других обманутых туристов. Тренд уже приобрел массовый характер.

Целью данной аферы является отъем денег под предлогом оплаты брони. Очередное свидетельство подобного мошенничества представлено в телеграм-канале «База».

Задумав поездку в Таиланд, жительница Тулы Анастасия обратилась за помощью к менеджеру из контактов Дарьи Ловчевой. Та предложила несколько вариантов проживания в Пхукете и посоветовала почитать отзывы в созданной ею профильной группе.

После выбора претендентка скинула свои паспортные данные и внесла предоплату в размере 30%. Когда ей сообщили о необходимости уплаты еще 50% стоимости аренды, россиянка заподозрила подвох и потребовала возврат, однако собеседница исчезла из чата.

Как выяснилось, мошеннический сервис гостеприимства объявился в мессенджере в результате кражи личности Дарьи Логачевой, совершенной при аналогичном бронировании тайского жилья. Новоявленная туристка из Тулы теперь переживает, что ее данные тоже могут быть использованы для обмана других путешественников.

Схожим образом злоумышленники крадут деньги у желающих отдохнуть во Вьетнаме, Франции, Италии, Индонезии. Менее изощренные мошеннические схемы, ориентированные на туристов, обычно используют обзвон либо фишинговые сайты, активно плодящиеся перед долгими праздниками и в сезон летних отпусков.

RSS: Новости на портале Anti-Malware.ru