Недавний баг Sudo, открывающий доступ к root, затрагивает и macOS

Недавний баг Sudo, открывающий доступ к root, затрагивает и macOS

Недавний баг Sudo, открывающий доступ к root, затрагивает и macOS

Исследователь в области кибербезопасности из Великобритании обнаружил, что недавно выявленный баг в Sudo затрагивает не только системы Linux и BSD, но и «яблочную» ОС — macOS. Представители Apple пока не подтвердили и не опровергли сообщения эксперта.

Напомним, что о вышеупомянутой уязвимости специалисты Qualys рассказали на прошлой неделе. Брешь получила идентификатор CVE-2021-3156, она позволяла пользователю с низкими правами выполнить команды от имени root. Другими словами, с помощью бага атакующий мог получить доступ ко всей системе.

Согласно отчёту Qualys, эксперты протестировали эксплойт на Ubuntu, Debian и Fedora. Помимо этого, исследователи отметили, что другие UNIX-подобные операционные системы и BSD тоже могут быть затронуты CVE-2021-3156.

Мэттью Хики, сооснователь Hacker House, напомнил всем в Twitter, что операционная система macOS также поставляется с приложением Sudo. Хики протестировал наличие CVE-2021-3156 и обнаружил, что с небольшими изменениями баг можно использовать для получения доступа к root-аккаунту macOS.

Патрик Уордл и Уилл Дорман, специализирующиеся на безопасности систем macOS, подтвердили выводы Хики, что говорит о реальном наличии проблемы безопасности в операционных системах от Apple.

По словам Мэттью Хики, он уже сообщил Apple об уязвимости, однако техногигант из Купертино не спешит комментировать ситуацию. Наверное, стоит ждать в будущем соответствующего патча — возможно, внепланового.

GitHub сделает платными собственные раннеры для Actions

GitHub меняет подход к оплате Actions и готовится брать деньги за то, что раньше было бесплатным. С марта компания начнёт взимать плату за использование собственных раннеров в приватных репозиториях — по $0,002 за минуту работы. Для публичных репозиториев ничего не меняется: там собственные раннеры по-прежнему бесплатны.

Об изменениях GitHub сообщил в блоге, одновременно анонсировав снижение цен на GitHub-раннеры с 1 января. Всё это компания объединяет под лозунгом «более простое ценообразование и лучший опыт работы с GitHub Actions».

Реакция крупных пользователей оказалась ожидаемой. В DevOps-сообществе новость встретили без энтузиазма. Один из пользователей Reddit рассказал, что для его команды новые тарифы означают плюс около $3,5 тыс. в месяц к счёту GitHub — и это при использовании собственных серверов.

В GitHub объясняют решение тем, что собственные раннеры годами фактически пользовались инфраструктурой Actions бесплатно. По словам компании, развитие и поддержка этих сервисов всё это время субсидировались за счёт цен на GitHub раннеры, и теперь расходы хотят «привести в соответствие с фактическим использованием».

При этом GitHub уверяет, что большинство пользователей изменений не почувствует. По оценке компании:

  • 96% клиентов не увидят роста расходов вообще;
  • из оставшихся 4% у 85% затраты даже снизятся;
  • для оставшихся 15% медианный рост составит около $13 в месяц.

Для тех, кто использует самохостные раннеры и хочет заранее понять, во что это выльется, GitHub обновил калькулятор цен, добавив туда новые расчёты.

Тем не менее для крупных команд и корпоративных проектов нововведение может стать поводом пересмотреть CI/CD-процессы — особенно если их раннеры использовались активно именно ради экономии.

RSS: Новости на портале Anti-Malware.ru