HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy: أي عملية مستخدم يمكن أن ترتفع إلى root

Hacker News •
×

تم تحديد ثغرة أمنية حرجة في تكوين Docker الافتراضي لـ Omarchy وتصحيحها في الإصدار 4.0.1. نشأت المشكلة من إضافة المستخدم الافتراضي إلى مجموعة Docker Linux، مما يسمح لأي عملية في جلسة مستخدم برفع الامتيازات إلى root دون مصادقة. وقد حدث ذلك لأن Daemon Docker يعمل كroot ويستمع إلى Socket يمكن لأعضاء مجموعة Docker الوصول إليه. Consequently، يمكن للمستخدم تنفيذ أوامر مثل 'docker run' لتركيب نظام الملفات المضيف والحصول على وصول root، مما يؤدي فعليًا إلى اختراق الجهاز بالكامل من خلال أي تطبيق يعمل. تم إدخال الثغرة كإعداد افتراضي opt-out بدلاً من setting opt-in، مما يعني أن المستخدمين لم يتم إبلاغهم adequately بأTradeoff الأمني. الإصدارات السابقة لـ 4.0.1، بما في ذلك الإصدار الأخير 3.x، كانت متأثرة. يتضمن الحل إزالة Mitgliedschaft مجموعة Docker من التكوين الافتراضي. يُنصح المستخدمون بشدة بالتحديث إلى الإصدار الأحدث فورًا لتقليل خطر الاختراق الكامل للنظام من خلال العمليات الظاهري benign للمستخدم. تضمنت عملية الإفصاح المسؤول تأمين التكوين الأساسي قبل إصدار التفاصيل العامة.