HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy: कोई भी उपयोगकर्ता प्रक्रिया रूट तक बढ़ा सकती है

Hacker News •
×

Omarchy के डिफ़ॉल्ट Docker कॉन्फ़िगरेशन में एक महत्वपूर्ण सुरक्षा दोष की पहचान की गई है और उसे 4.0.1 संस्करण में पैच किया गया है। इस समस्या का कारण default user को Linux docker group में जोड़ना था, जिससे उपयोगकर्ता सत्र में कोई भी प्रक्रिया बिना प्रमाणीकरण के Root विशेषाधिकारों को बढ़ा सकती है। ऐसा इसलिए हुआ क्योंकि Docker daemon Root के रूप में चलता है और एक socket पर सुनता है जिसे docker group के सदस्य एक्सेस कर सकते हैं। नतीजतन, एक उपयोगकर्ता 'docker run' जैसे कमांड चला सकता है ताकि होस्ट फ़ाइल सिस्टम माउंट कर सके और Root पहुंच प्राप्त कर सके, प्रभावी रूप से किसी भी चल रही एप्लिकेशन के माध्यम से पूरी मशीन पर कब्जा कर सकता है। यह दोष opt-out default के रूप में पेश किया गया था rather than an opt-in setting, जिसका अर्थ है कि उपयोगकर्ताओं को सुरक्षा व्यापार-off की पर्याप्त जानकारी नहीं दी गई थी। 4.0.1 से पहले के संस्करण, जिसमें latest 3.x release भी शामिल है, प्रभावित थे। ठीक करने में default configuration से docker group membership हटाना शामिल है। उपयोगकर्ताओं को तुरंत latest version में अपडेट करने की दृढ़ता से सलाह दी जाती है ताकि किसी भी benign user processes के माध्यम से पूर्ण प्रणाली समझौते के जोखिम को कम किया जा सके। जिम्मेदारी से divulgation प्रक्रिया यह सुनिश्चित करती है कि सार्वजनिक विवरण जारी करने से पहले अंतर्निहित configuration को सुरक्षित किया गया था।