HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy: Любой процесс пользователя может повысить привилегии до Root

Hacker News •
×

Omarchy: критическая уязвимость в настройках Docker по умолчанию исправлена в версии 4.0.1. Проблема заключалась в том, что默认用户 был добавлен в группу Linux docker, позволяя любому процессу в сессии пользователя повышать привилегии до Root без аутентификации. Это произошло потому, что Docker daemon работает как Root и слушает сокет, к которому могут обратиться члены группы docker. Consequently, пользователь мог выполнить команды вроде 'docker run' для монтирования файловой системы хоста и получения доступа к Root, эффективно compromising всю машину через любое работающее приложение. Уязвимость была введена как настройка по умолчанию opt-out вместо настройки opt-in, что означало, что пользователи не были должным образом информированы о торговле безопасностью. Версии до 4.0.1, включая последнюю release 3.x, были заражены. Исправление заключается в удалении членства в группе docker из конфигурации по умолчанию. Пользователям strongly рекомендуется обновить последнюю версию сразу для mitigation риска полного компрометации системы через Apparently benign пользовательские процессы. Процесс ответственной divulgation обеспечил, что базовая конфигурация была закреплена перед публикацией деталей.