Уязвимость в ядре Linux для повышения привилегий CVE-2016-0728: эксплоит и патчи

19 января стало известно об опасной уязвимости в ядре Linux, просуществовавшей с 2012 года и позволявшей повысить привилегии пользователя вплоть до администратора (root), — CVE-2016-0728.

Такс у разбитого стекла
Такс у разбитого стекла / Иллюстрация с сайта Hackread.Com

Уязвимость CVE-2016-0728 была вызвана некорректной обработкой ссылки на объект в функции работы со связкой ключей (join_session_keyring). Она появилась ещё в 2012 году, затрагивает все версии ядра Linux 3.8.x и выше. Среди подверженных проблеме дистрибутивов достаточно упомянуть RHEL (Red Hat Enterprise Linux) 7, CentOS 7 и Oracle 7, Debian 8 «Jessie» и 9 «Stretch», Ubuntu 14.04 LTS, 15.04 и 15.10, SUSE Linux Enterprise Desktop/Server/Workstation 12 и 12 SP1. Уязвимость CVE-2016-0728 присутствует в 32- и 64-битных сборках Linux-систем, затрагивает устройства с Android (без SELinux).

Эксплоит для уязвимости доступен на GitHub (требует компиляции с библиотекой keyutils). Разработчики Linux-дистрибутивов оперативно выпустили обновления к соответствующим пакетам ядра. В частности, проблеме не подвержены следующие версии ядра:

  • все версии ядра Linux из upstream начиная с 4.4.1;
  • RHEL 7 и CentOS 7: 3.10.0-327.4.5.el7.x86_64;
  • Debian GNU/Linux 8.x: 3.16.0-4 (версия пакета —3.16.7-ckt20-1+deb8u3);
  • Ubuntu Linux 14.04 LTS: 3.13.0-76 (версия пакета — 3.13.0-76.120);
  • SUSE Linux Enterprise Server 12 SP1: 3.12.51-60.25.1.

Подробности об уязвимости CVE-2016-0728 можно найти в базе CVE, а также у Linux-вендоров (Red Hat, Canonical и т.п.).

Дмитрий Шурупов по материалам nixCraft.







Интересные новости
Незавершенная версия Windows 7 работает лучше Vista
Программист открыл заблокированные возможности Windows 7
Quick Slide Show 2.32: создание flash-презентаций
Покупатели гоняются за старыми компьютерами ради Windows XP
Визуализатор V-Ray 1.5 Service Pack 2 с поддержкой 3ds Max 2009
Блок рекламы


Похожие новости

В антивирусе Microsoft Defender исправили уязвимость 8-летней давностиВ антивирусе Microsoft Defender исправили уязвимость 8-летней давности
Уязвимость браузера Safari может привести к утечке данных и раскрытию личности пользователяУязвимость браузера Safari может привести к утечке данных и раскрытию личности пользователя
Обнаружено вредоносное ПО для Windows Subsystem for Linux
Linux исполнилось 30 лет
Intel свернула поддержку 10-нм процессоров Cannon Lake на уровне драйверов Linux
Microsoft предупредила о вирусе-майнере LemonDuck, поражающем системы Windows и Linux
Microsoft выпустила экстренный патч для Windows, который закрыл опасную уязвимость PrintNightmare
Google профинансирует добавление поддержки языка Rust в ядро Linux
В ядре Linux 5.13 появится начальная поддержка ARM-процессора Apple M1
Вышла официальная версия архиватора 7-Zip для Linux — более 20 лет он был эксклюзивом Windows
Последние новости

Подгружаем последние новости