Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость в Linux позволяет sudo-пользователям получить привилегии root

Уязвимость, существующая из-за того, как Sudo обрабатывают tty-информацию, приводит к тому, что пользователь может получит привилегии root и перезаписать любой файл в системах с поддержкой SELinux.

Брешь получила идентификатор CVE-2017-1000367 и была обнаружена Qualys Security в Sudo get_process_ttyname() для Linux. Проблема заключается в том, как Sudo парсит информацию tty из файла состояния процесса в файловой системе proc.

Уязвимость может быть использована локальным пользователем с привилегиями для выполнения команд через Sudo и привести к тому, что пользователь повысит свои привилегии до root. Брешь получила высокую степень риска.

В своем сообщении Qualys Security объясняет, что функция get_process_ttyname() открывает «/proc/[pid]/stat» (man proc) и считывает номер устройства tty из поля 7 (tty_nr). Хотя эти поля разделены пробелами, поле 2 (comm, имя файла команды) может содержать пробелы.

Таким образом, пользователи в системах с поддержкой SELinux могут повысить свои привилегии и перезаписать любой файл в файловой системе, в том числе корневые файлы, с выводом команды.

Чтобы успешно использовать эту проблему, пользователю пришлось бы выбрать номер несуществующего устройства в разделе «/dev». Поскольку Sudo выполняет поиск в первой части /dev, и если терминал не найден в каталоге /dev/pts, пользователь может выделить псевдотерминал и создать символическую ссылку на вновь созданное устройство, об этом говорится в сообщении.

Затем злоумышленник использует этот файл в качестве стандартного ввода, вывода. Если символическая ссылка заменена другим файлом перед тем, как Sudo откроет его, это позволит перезаписывать произвольные файлы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

26% школьников в России уже используют нейросети

Исследование «Взрослые и дети в интернете» от «Лаборатории Касперского» показывает: нейросети уже прочно вошли в жизнь школьников. Примерно четверть (26%) детей старше 10 лет пользуются ими — в том числе и для домашки. Причём среди мальчиков таких больше: 33% против 20% у девочек.

Об этом и других наблюдениях эксперты рассказали на конференции Kaspersky CyberSecurity Weekend 2025 в Минске.

Как дети используют чат-боты? Для многих это просто «продвинутый поисковик». 63% школьников ищут через нейросети информацию, 60% — делают домашние задания, 53% просят объяснить что-то непонятное.

Но важно понимать: слепо верить ботам нельзя — они ошибаются и иногда придумывают факты. Поэтому детям нужно учиться проверять ответы и сверяться с учебниками и надёжными источниками.

Дети также находят практическое применение ИИ: 25% используют нейросети для редактирования фотографий, 16% — для создания видео и аудио. То есть инструменты уже в ходу не только для учёбы, но и для творчества.

Некоторые школьники идут дальше и обращаются к чат-ботам за поддержкой: 20% «выговариваются» боту, 18% задают вопросы, которые стесняются обсуждать с взрослыми. Это говорит о том, что дети ищут понимания и поддержки — но чат-бот не заменит живого человека. Эмпатия, опыт и забота приходят только от родителей и близких.

Поэтому важно заранее проговаривать с ребёнком, что виртуальная помощь — не альтернатива реальному разговору. Ребёнок должен знать: в серьёзной ситуации стоит обратиться к родителям или другому доверенному взрослому. Нельзя передавать нейросетям слишком личные или конфиденциальные данные.

«ИИ — хороший помощник, но главный навык для ребёнка — уметь думать своей головой, взвешивать разные точки зрения и доверять близким людям», — говорит Андрей Сиденко, руководитель направления детской онлайн-безопасности «Лаборатории Касперского».

Он добавляет: чат-бот не должен превращаться в средство обмана учителей или замену настоящего общения. Кроме того, время за технологиями стоит ограничивать, чтобы у ребёнка оставались силы и интерес к живому общению, игре и собственным открытиям.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru