В Linux Netfilter выявлена возможность поднять права до root

В Linux Netfilter выявлена возможность поднять права до root

В Linux Netfilter выявлена возможность поднять права до root

В подсистеме Netfilter ядра Linux объявилась уязвимость, позволяющая локально повысить привилегии до уровня суперпользователя. Приемлемое решение уже найдено, но патчи пока не вышли.

Проблема, пока не получившая CVE-идентификатор, классифицируется как использование освобождённой памяти (use-after-free). Согласно описанию, ошибка может возникнуть при обработке данных в модуле nf_tables, питающем фильтр сетевых пакетов.

Эксплойт осуществляется подачей особой команды NFT_MSG_NEWSET и требует разрешения на доступ к правилам nftables. Доступ такого уровня можно получить в отдельном сетевом пространстве имён при наличии прав CLONE_NEWUSER, CLONE_NEWNS или CLONE_NEWNET — к примеру, когда набор прав пользователя позволяет запустить изолированный контейнер.

Наличие уязвимости подтверждено для Ubuntu 22.04 (ядро Linux 5.15.0-27-generic). Вариант патча, корректирующего работу nf_tables, уже разработан, протестирован и расшарен.

В марте был опубликован PoC-эксплойт для еще одной уязвимости в Linux Netfilter, позволяющей локально повысить привилегии. Проблема CVE-2022-25636 связана с ошибкой записи за границами буфера и грозит захватом контроля над системой.

Минтранс хочет открыть медкарты пассажиров после авиакатастроф

Комиссии по расследованию авиапроисшествий могут получить доступ к медицинским данным пассажиров и членов экипажей без их согласия. Минтранс уже подготовил соответствующий законопроект.

Сейчас врачебную тайну разрешено раскрывать без согласия пациента лишь в установленных законом случаях, сообщают «Известия».

Расследований авиакатастроф и инцидентов в этом списке нет. В министерстве считают, что такой пробел мешает установить причины происшествий: комиссии не могут свободно изучать результаты экспертиз, вскрытий и другие медицинские документы.

Особенно важны сведения о физическом и психологическом состоянии пилотов. Они помогают понять, был ли экипаж работоспособен, мог ли адекватно реагировать на аварийную ситуацию и не повлияло ли здоровье лётчиков на развитие событий. Данные о травмах пассажиров нужны для оценки конструкции самолёта и эффективности спасательных работ.

Полученную информацию обещают использовать исключительно при расследовании и не разглашать. Инициативу также связывают с требованиями ICAO: с 1 марта 2026 года российские правила разбора авиапроисшествий должны соответствовать международным стандартам. Новые нормы предлагается ввести с 1 июля 2027 года.

Но открыть медицинскую карту — не то же самое, что расшифровать чёрный ящик. В Госдуме предупреждают о рисках утечек, злоупотреблений и снижения доверия к врачебной тайне. Неясно и то, насколько широким окажется доступ: только к сведениям, связанным с происшествием, или ко всей медицинской истории человека.

Сторонники проекта напоминают о катастрофе Як-42 под Ярославлем и крушении самолёта Germanwings. В обоих случаях состояние пилотов сыграло важную роль, но сведения об их заболеваниях и лечении не были вовремя известны.

RSS: Новости на портале Anti-Malware.ru