Баг Looney Tunables открывает root-доступ в популярных дистрибутивах Linux

Баг Looney Tunables открывает root-доступ в популярных дистрибутивах Linux

Баг Looney Tunables открывает root-доступ в популярных дистрибутивах Linux

Уязвимость под названием Looney Tunables затрагивает популярные дистрибутивы Linux и позволяет атакующему получить права root. Корень проблемы — возможность переполнения буфера в загрузчике ld.so библиотеки GNU C.

Упомянутая библиотека (glibc) отвечает за базовую функциональность; например, за системные вызовы: open, malloc, printf, exit и пр. Она необходима для запуска и работы софта.

Загрузчик в glibc также имеет большое значение и отвечает за подготовку и запуск программ в системе Linux.

Команда Qualys Threat Research Unit обнаружила уязвимость в glibc версии 2.34 в апреле 2021 года. Тогда брешь получила идентификатор CVE-2023-4911. Саид Абаси, один из исследователей, описал (TXT) брешь так:

«Успешная эксплуатация уязвимости привела к получению root-прав в дистрибутивах Fedora, Ubuntu и Debian. Другими словами, это весьма распространённая проблема с большим потенциальным охватом пользователей».

«Мы решили пока не публиковать код нашего эксплойта, однако в скором времени другие специалисты могут подготовить свои варианты и слить их в открытый доступ».

Уязвимость возникает в момент обработки переменной среды GLIBC_TUNABLES на установках Debian 12 и 13, Ubuntu 22.04 и 23.04, а также Fedora 37 и 38 по умолчанию.

Red Hat выпустила собственное описание бага, уточнив, что злоумышленники могут использовать специально подготовленные вредоносные переменные GLIBC_TUNABLES при запуске бинарников с правами SUID.

«Группа Астра» вывела на рынок Clouden для управления облаками

«Группа Астра» объявила о выводе на рынок нового продукта Clouden — решения для централизованного управления гибридной и мультиоблачной инфраструктурой. Разработка построена на базе платформы BILLmanager Enterprise и расширяет её возможности за счёт работы с виртуализацией, физическими серверами и публичными облаками через единый интерфейс.

Clouden ориентирован на компании, которым приходится одновременно использовать собственные серверы, разные платформы виртуализации и несколько облачных провайдеров.

По задумке разработчиков, продукт должен упростить управление такой разнородной средой и свести её к одному «окну».

Платформа позволяет централизованно контролировать ресурсы, автоматизировать операции и выстраивать оркестрацию сервисов. За счёт этого процессы запроса и предоставления ИТ-услуг становятся более стандартизированными и менее зависят от ручной работы.

Как отметил генеральный директор ISPsystem (входит в «Группу Астра») Павел Гуральник, Clouden не пытается заменить существующие решения заказчика, а, наоборот, объединяет уже используемые технологии — от собственных серверов до российских и зарубежных облаков — в единую систему управления.

С точки зрения функциональности Clouden относится к классу CMP-решений (Cloud Management Platform). В него входят средства сквозной автоматизации, BI-аналитика для оценки и прогнозирования затрат, портал самообслуживания для пользователей и гибкая система тарификации.

Платформа включена в реестр Минцифры и рассчитана на использование в средних и крупных компаниях, государственных организациях, а также в структурах с распределённой филиальной сетью, где управление ИТ-инфраструктурой традиционно становится особенно сложной задачей.

Clouden стал очередным шагом «Группы Астра» в сторону инструментов, которые помогают управлять смешанными ИТ-ландшафтами без жёсткой привязки к одной экосистеме.

RSS: Новости на портале Anti-Malware.ru