HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy : Tout processus utilisateur peut monter en puissance vers Root

Hacker News •
×

Omarchy : une vulnérabilité de sécurité critique dans la configuration Docker par défaut a été identifiée et corrigée en version 4.0.1. Le problème découlait de l'utilisateur par défaut étant ajouté au groupe Linux docker, permettant à tout processus dans une session utilisateur d'escalader les privilèges vers root sans authentification. Cela s'est produit car le démon Docker s'exécute en root et écoute un socket que les membres du groupe docker peuvent accéder.

Par conséquent, un utilisateur pourrait exécuter des commandes comme 'docker run' pour monter le système de fichiers hôte et obtenir un accès root, compromettant efficacement toute la machine à travers toute application en cours d'exécution. La vulnérabilité a été introduite comme un paramètre par défaut opt-out plutôt que un paramètre opt-in, ce qui signifie que les utilisateurs n'ont pas été suffisamment informés du compromis de sécurité. Les versions antérieures à 4.0.1, incluant la dernière release 3.x, étaient affectées.

La solution consiste à retirer l'appartenance au groupe docker de la configuration par défaut. Les utilisateurs sont fortement invités à mettre à jour la version immédiatement pour atténuer le risque de compromission totale du système à travers des processus utilisateur apparemment bénins. Le processus de divulgation responsable a assuré que la configuration sous-jacente était sécurisée avant la publication des détails publics.