DHCP-клиент в Red Hat Linux затрагивает опасная уязвимость

DHCP-клиент в Red Hat Linux затрагивает опасная уязвимость

DHCP-клиент в Red Hat Linux затрагивает опасная уязвимость

Red Hat сообщила о критической уязвимости в DHCP-клиенте (идентификатор — CVE-2018-1111), которая может быть использована злоумышленниками для выполнения произвольных команд с root-привилегиями.

Эту проблему безопасности обнаружил эксперт Google Феликс Вильгельм (Felix Wilhelm), она затрагивает DHCP-клиент в популярном дистрибутиве Linux Red Hat. Соответственно, эта же брешь будет влиять на соответствующие клиенты в других дистрибутивах на его основе, например, Fedora.

Успешная эксплуатация этой уязвимости позволит злоумышленнику выполнить команды в целевой системе, причем эти команды будут выполняться с привилегиями root. Эксперт поделился своей находкой в Twitter.

«Наша команда была осведомлена о недостатке, который может привести к инъекции команд, он находится в скрипте, который включен в пакет DHCP-клиента. Затронуты системы Red Hat Enterprise Linux 6 и 7», — пишет Red Hat в официальном сообщении.

«Злонамеренный DHCP-сервер или злоумышленник в локальной сети могут использовать этот недостаток для выполнения в системах произвольных команд с привилегиями root. Для осуществления подобного рода атак злоумышленник может использовать NetworkManager, настроенный на получение конфигурации сети с использованием протокола DHCP».

Баркин Килич, независимый исследователь, опубликовал PoC-код, с помощью которого можно проэксплуатировать CVE-2018-1111. На последнем скриншоте видно, что идет обращение к шелл с правами root.

Полный список затронутых версий Red Hat Enterprise Linux выглядит так:

Advanced Update Support 6.4; Extended Update Support 7.3; Advanced Update Support 6.6; Red Hat Enterprise Linux 6; Extended Update Support 6.7; Advanced Update Support 7.2; Server TUS (v.6.6); RHEL 7; Extended Update Support 7.4; Virtualization 4 Management Agent for RHEL 7 Hosts; Advanced Update Support 6.5 и Linux Server TUS (v. 7.2).

40% российских компаний готовы дообучать ИТ-специалистов на рабочем месте

По данным hh.ru, 129 тыс. ИТ-вакансий, опубликованных на портале в 2024 году, не требовали опыта работы либо предполагали наличие стажа от 1 года до 3 лет. В 2025-м число таких открытых позиций возросло до 202 тысяч.

Соискателям при этом зачастую предлагается возможность обучения уровней junior, middle, senior на рабочем месте. Общее количество ИТ-вакансий на hh.ru за год, напротив, уменьшилось — с 680 тыс. до 505 тысяч.

Наибольшую готовность вложиться в дообучение новобранцев демонстрируют системные интеграторы и компании, специализирующиеся на автоматизации рабочих процессов (суммарно 34% вакансий), а также разработчики софта и представители сферы досуга (по 31%).

Таким нанимателям чаще всего не хватает разработчиков, программистов (самая востребованная ИТ-компетенция на российском рынке труда) и работников службы техподдержки. Реже обучение предлагают аналитикам, сисадминам, менеджерам продукта, специалистам по ИБ и тестированию софта.

Российские компании также готовы сами растить адекватных и лояльных менеджеров по продажам (33 тыс. объявлений), операторов кол-центров (16,3 тыс.), монтажников (6,4 тысяч).

По оценке T.Hunter, в 2025 году зарплата, предлагаемая айтишникам без стажа, в среднем составляла 64,6 тыс. руб. в месяц. При наличии у соискателя минимального опыта работы (до 3-х лет) он мог рассчитывать на оклад в два раза выше.

Ввиду дефицита ИТ-кадров российские власти озаботились повышением качества подготовки таких специалистов и всячески поощряют взаимодействие отрасли с вузами. Крупным ИТ-компаниям даже решено вменить в обязанность поддержку учебных заведений.

RSS: Новости на портале Anti-Malware.ru