Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость, существующая из-за того, как Sudo обрабатывают tty-информацию, приводит к тому, что пользователь может получит привилегии root и перезаписать любой файл в системах с поддержкой SELinux.

Брешь получила идентификатор CVE-2017-1000367 и была обнаружена Qualys Security в Sudo get_process_ttyname() для Linux. Проблема заключается в том, как Sudo парсит информацию tty из файла состояния процесса в файловой системе proc.

Уязвимость может быть использована локальным пользователем с привилегиями для выполнения команд через Sudo и привести к тому, что пользователь повысит свои привилегии до root. Брешь получила высокую степень риска.

В своем сообщении Qualys Security объясняет, что функция get_process_ttyname() открывает «/proc/[pid]/stat» (man proc) и считывает номер устройства tty из поля 7 (tty_nr). Хотя эти поля разделены пробелами, поле 2 (comm, имя файла команды) может содержать пробелы.

Таким образом, пользователи в системах с поддержкой SELinux могут повысить свои привилегии и перезаписать любой файл в файловой системе, в том числе корневые файлы, с выводом команды.

Чтобы успешно использовать эту проблему, пользователю пришлось бы выбрать номер несуществующего устройства в разделе «/dev». Поскольку Sudo выполняет поиск в первой части /dev, и если терминал не найден в каталоге /dev/pts, пользователь может выделить псевдотерминал и создать символическую ссылку на вновь созданное устройство, об этом говорится в сообщении.

Затем злоумышленник использует этот файл в качестве стандартного ввода, вывода. Если символическая ссылка заменена другим файлом перед тем, как Sudo откроет его, это позволит перезаписывать произвольные файлы.

Аэрофлот и Сбер хотят подключить ИИ-агентов к покупке поездок

Аэрофлот и Сбер договорились вместе разрабатывать решения для транспортной отрасли на основе генеративного искусственного интеллекта. Соглашение подписали на ПМЭФ-2026 гендиректор Аэрофлота Сергей Александровский и глава Сбербанка Герман Греф.

Партнёрство рассчитано на три года. За это время компании планируют обмениваться опытом, тестировать цифровые продукты и внедрять сервисы для автоматизации бизнес-процессов. Отдельный акцент сделают на технологиях ИИ.

Самая интересная часть соглашения — идея связать интеллектуальных ИИ-агентов Аэрофлота и Сбера в единую экосистему. По задумке, такие агенты смогут взаимодействовать друг с другом напрямую, без человека-оператора, и решать комплексные задачи в реальном времени.

На практике это может привести к появлению более цельного клиентского сценария. Например, пользователь выбирает рейс, оплачивает билет, оформляет страховку и покупает дополнительные тревел-услуги без прыжков между приложениями и без бесконечного повторного ввода одних и тех же данных.

Звучит как попытка наконец-то убрать из покупки поездки цифровую возню, к которой все давно привыкли. Потому что сейчас даже простой маршрут может превратиться в мини-квест: билет здесь, страховка там, ещё один сервис в отдельном окне, данные вводим заново, терпение теряем по дороге.

Пока речь идёт о развитии технологии и совместной работе, а не о готовом сервисе, который появится завтра утром. Но направление понятно: крупные игроки хотят встроить ИИ не только в чат-боты и поддержку, а в саму логику покупки и сопровождения поездки.

Если проект дойдёт до работающего продукта, ИИ-агенты смогут взять на себя часть рутины, а пользователю останется меньше кнопок, меньше форм и меньше раздражения. В тревеле это уже звучит почти как роскошь.

RSS: Новости на портале Anti-Malware.ru