Новости Критическая уязвимость в клиенте Mozilla VPN делает приватное публичным

NewsMaker

I'm just a script
Премиум
9,347
18
8 Ноя 2022
Ошибка превращает систему безопасности Linux в инструмент для кражи данных.


97dzlsk7dr2hjzdwvssov2qj2xbdz1ki.jpg


Специалисты по безопасности из компании SUSE Для просмотра ссылки Войди или Зарегистрируйся критическую уязвимость в клиенте Для просмотра ссылки Войди или Зарегистрируйся для Linux . Проблема позволяет любому пользователю системы настроить собственное VPN -подключение, перенаправить сетевой трафик и нарушить существующие VPN-настройки, что особенно опасно на компьютерах с несколькими пользователями.

Уязвимость была обнаружена в ходе проверки безопасности, когда команда SUSE решила добавить клиент Mozilla VPN в дистрибутив Linux openSUSE Tumbleweed. В ходе стандартной процедуры проверки безопасности команда обнаружила, что VPN-сервис содержит привилегированную службу D-Bus , работающую от имени root , и политику Polkit ( API авторизации для привилегированных программ).

Специалисты отмечают, что из-за того, как написана проверка аутентификации, для выполнения действия код просит Polkit определить, авторизована ли привилегированная служба D-Bus Mozilla VPN, а не пользователь. Поскольку служба D-Bus работает с правами root, проверка авторизации всегда возвращает true. Это означает, что вызов D-Bus будет работать для любой учетной записи пользователя, независимо от привилегий.

В контексте уязвимости в клиенте Mozilla VPN для Linux служба D-Bus используется для обработки запросов на подключение к VPN и других связанных операций. Проблема заключается в том, что служба была некорректно настроена, что позволило любому пользователю системы выполнить действия, которые обычно требуют привилегий администратора.

Проблема была приватно раскрыта Mozilla 4 мая, но SUSE не получила никакой дальнейшей информации до 12 июня, когда узнала, что уязвимость была раскрыта в Для просмотра ссылки Войди или Зарегистрируйся в репозиторий Mozilla VPN на GitHub .

Уязвимости присвоен идентификатор Для просмотра ссылки Войди или Зарегистрируйся . Представитель Mozilla сообщил, что организация планирует поделиться дополнительной информацией в ближайшее время. Пользователи Mozilla VPN на Linux должны быть осведомлены о данной уязвимости и следить за обновлениями, чтобы установить исправление, как только оно станет доступно.
 
Источник новости
www.securitylab.ru

Похожие темы