HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy: Setiap Proses Pengguna Bisa Naik Hak ke Root

Hacker News •
×

Omarchy: kerentanan keamanan kritis pada konfigurasi Docker default telah dipatch di versi 4.0.1. Masalahnya timbul karena pengguna default ditambahkan ke grup Linux docker, memungkinkan setiap proses dalam sesi pengguna menaikkan hak ke Root tanpa otentikasi. Hal ini terjadi karena Docker daemon Root sebagai menjalankan dan mendengarkan socket yang dapat diakses oleh anggota grup docker.

Consequentially, pengguna dapat menjalankan perintah seperti 'docker run' untuk memmount sistem file host dan mendapatkan akses Root, secara efektif mengkompromikan mesin seluruh melalui aplikasi yang sedang berjalan. Kerentanan ini sebagai opt-out default daripada opt-in setting diintroduksikan, yang berarti pengguna tidak sepenarnya diberitahu tentang trade-off keamanan. Versi sebelum 4.0.1, termasuk release 3.x terbaru, terpengaruh.

Solusinya melibatkan pengangkatan anggota grup docker dari konfigurasi default. Pengguna sangat disarankan untuk segera memperbarui ke versi terbaru untuk mengurangi risiko kompromikan sistem penuh melalui seolah-olah benign proses pengguna. Proses pengungkapan bertanggung jawab memastikan bahwa konfigurasi dasarnya dijamin sebelum rincian publik dirilis.