Уязвимость ядра Linux позволяет обойти ограничения user namespace

Уязвимость ядра Linux позволяет обойти ограничения user namespace

В ядре Linux выявили новую проблему безопасности — уязвимость позволяет пользователю получить доступ к ресурсам вне текущего пространства имен идентификаторов, обойдя при этом защитные функции.

Брешь, получившая идентификатор CVE-2018-18955, содержится в коде трансляции uid/gid из пространства имен идентификаторов пользователей (user namespace) в основной набор идентификаторов, передает OpenNet.

Таким образом, используя прямое обращение к i-node, можно прочитать содержимое файла /etc/shadow в основном окружении при использовании общей файловой системы в контейнере.

Уязвимость затрагивает версию ядра 4.15, разработчики устранили ее с выходом версий 4.18.19, 4.19.2 и 4.20-rc2. Проблема затрагивает функцию map_write(), которая некорректно обрабатывает вложенные пространства идентификаторов пользователей, в которых используется более 5 диапазонов UID или GID.

Обратить внимание на проблему стоит пользователям дистрибутивов Ubuntu 18.04/18.10, Arch Linux и Fedorа, которые используют ядро 4.15. К счастью, уязвимость не коснулась RHEL и SUSE.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google будет выпускать новые версии Chrome каждые 4 недели (вместо 6)

Google решила выпускать новые версии браузера Chrome чаще. Теперь важные релизы интернет-обозревателя будут выходить каждые четыре недели (сейчас они выходят каждые шесть недель), а необходимые патчи — каждые две недели.

В этом есть определённый смысл, поскольку в прошлом году Mozilla внесла аналогичные изменения в периодичность выпуска новых версий Firefox. Таким образом, пользователи будут чаще получать новые функции.

«Сначала мы сократили срок выпуска обновлений безопасности, чтобы избежать чрезмерно большого "зазора патчинга" [термин, описывающий временной промежуток между сообщением об уязвимости и доставкой патча пользователям — прим. AM], а теперь решили, что неплохо было бы сократить и время выхода версий Chrome с новыми функциями», — объясняет Google.

Тем не менее разработчики признали, что далеко не всем подойдёт такой ритм, особенно это касается, конечно же, корпоративной среды. Именно для организаций Google решила добавить опцию Extended Stable, которая позволит получать новые версии браузера каждые восемь месяцев — в два раза реже.

Что касается патчей, устраняющих различные уязвимости, то для предприятий срок их доставки останется таким же — каждые две недели. Однако интернет-гигант подчеркнул, что эти апдейты не принесут новых функций.

Новые правила выпуска версий браузера вступят в силу с выходом Chrome 94, релиз которой ожидается в третьем квартале 2021 года.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru