Уязвимость в GNU tar позволяет перезаписать сторонние файлы

Уязвимость в GNU tar позволяет перезаписать сторонние файлы

Уязвимость в GNU tar позволяет перезаписать сторонние файлы

В утилите GNU tar выявлена уязвимость (CVE-2016-6321), позволяющая при раскрытии архива осуществить запись вне целевого пути, заданного в командной строке. Например, запустив распаковку одного файла, может быть переписан другой файл или осуществлено раскрытие файлов в обход заданным маскам и исключениям.

Подготовив специальным образом архив атакующий может добиться записи сторонних файлов при распаковке, например, подменить ключ входа по SSH или сценарии автозапуска bash при распаковке в домашнюю директорию. В случае если архив распаковывается пользователем root возможно организовать перезапись системных файлов и получить полномочия суперпользователя (например, переписав crontab). Интересно, что информация о проблеме была отправлена сопровождающему GNU tar ещё в марте, но из-за специфичных условий её проявления сопровождающий не посчитал указанную проблему уязвимостью, поэтому проблема на момент публикации эксплоита остаётся неисправленной. Представители Red Hat признали проблему и присвоили ей средний (moderate) уровень опасности, пишет opennet.ru.

Уязвимость связана с некорректным вырезанием символов ".." из путей в архиве - при наличии ".." перед распаковкой осуществляется удаление части пути, предшествующей "..", но проверка соответствия маскам осуществляется по исходному варианту. Например, подготовив архив с файлом "etc/motd/../etc/shadow", атакующий может переписать etc/shadow в случае попытки раскрытия файла etc/motd (tar удалит "etc/motd/../", но оставит "etc/shadow", который будет обработан, несмотря на то, что явно инициирована распаковка только etc/motd).

Условием успешного проведения атаки является необходимость соответствия части присутствующего в архиве пути с задаваемой при распаковке целевой директорией, т.е. часть до символов ".." должна совпадать с заданным для распаковки файловым путём или соответствовать маске распаковки, заданной через опцию "--wildcards". Данное ограничение сужает область применения атаки системами с предсказуемыми путями распаковки, например, приложениями распаковывающими архивы в заранее известные директории.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Чиновники мигрируют в MAX, но трафик в российском мессенджере низкий

По данным Коммуникационной группы «Полилог», реальная вовлеченность пользователей в MAX значительно ниже, чем в Telegram, и не превышает 5% его аудитории. При этом в MAX присутствуют аккаунты многих официальных лиц, включая губернаторов, которых нет в Telegram, что подчеркивает стремление властей осваивать новую платформу и формально расширять каналы коммуникации с гражданами.

По данным «Ведомостей» и АНО «Диалог Регионы», в MAX зарегистрированы 82 губернатора российских регионов из 85. Нет лишь главы Татарстана Рустама Минниханова, губернатора Волгоградской области Андрея Бочарова и врио главы Свердловской области Дениса Паслера.

При этом у губернаторов Ивановской и Тверской областей каналы есть только в MAX, тогда как в Telegram они отсутствуют.

Общее число подписчиков губернаторских каналов в MAX составляет около 350 тыс. человек, что в среднем равно 4182 подписчика на одного главу региона. Лидером является мэр Москвы Сергей Собянин, у которого более 37 тыс. подписчиков. В пятерку наиболее популярных также вошли руководители Белгородской, Саратовской, Брянской и Самарской областей — Вячеслав Гладков, Роман Бусаргин, Александр Богомаз и Вячеслав Федорищев.

Впрочем, в большинстве случаев каналы губернаторов в MAX привлекают лишь 5%, максимум 10% аудитории, которую они имеют в Telegram. Такие данные приводит «Полилог». В целом реальный уровень активности пользователей в MAX сопоставим — около 5% от аудитории и трафика Telegram.

«Полилог» также отмечает, что контент в MAX почти всегда дублирует Telegram без заметных отличий в подаче. Исключением можно считать лишь отдельные примеры, когда губернаторы публикуют более личные материалы именно в MAX.

«Пока не удастся сделать MAX общераспространенным и популярным, эти каналы будут носить формальный характер или дублировать контент из Telegram. Таким образом губернаторы решают политическую задачу, но это мало влияет на их реальное взаимодействие с обществом», — прокомментировал ситуацию политолог Ростислав Туровский в беседе с «Ведомостями».

Политолог Константин Колачев добавил, что число подписчиков в Telegram стало предметом неофициального соперничества между губернаторами. По его словам, региональные руководители будут «тянуть до последнего» с переходом на MAX и сохранять активность в Telegram, пока не появятся жесткие установки отказаться от него.

На федеральном уровне процесс миграции в MAX также идет небыстро. У шести из 21 федерального министра нет собственных каналов, а также отсутствуют каналы у главы правительства Михаила Мишустина и всех его заместителей.

Вчера мы писали, что центр безопасности MAX заблокировал 67 тысяч аккаунтов в августе. Чаще всего причиной блокировки становились попытки массовых спам-рассылок. Аккаунты, замеченные в мошенничестве, закрывались навсегда.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru