Pwnkit : La vulnérabilité Linux facile qui vous donne un accès root
Charles Gouin-Peyrot
Publié le 01 février 2022 · 3 min de lecture
Les chercheurs indiquent clairement qu'il s'agit d'une faille facilement exploitable. Ils l'ont testée sur Ubuntu, Debian, Fedora et CentOS. D'autres distributions Linux telles que Linux Mint, ElementaryOS, etc. sont "probablement vulnérables et probablement exploitables". Qualy indique que les utilisateurs doivent immédiatement mettre à jour leurs systèmes. Ils doivent effectuer une recherche dans la base de connaissances des vulnérabilités pour CVE-2021-4034, afin d'identifier tous les QIDs et les asses vulnérables. Il convient de noter que les correctifs sont déjà disponibles pour les deux. Si vous êtes un utilisateur de Linux actif et expérimenté, vous devriez appliquer un correctif à votre système immédiatement.
Steven Vaughan, de ZDNet, indique que les utilisateurs dont les systèmes ne peuvent pas être immédiatement corrigés doivent supprimer le bit SUID de pkexec. Il s'agit d'un moyen temporaire de sécuriser le système et de le libérer d'une éventuelle exploitation. Selon le développeur, cette commande shell à l'intention de l'utilisateur root peut mettre fin à d'éventuelles attaques.
Il convient de noter qu'il y a environ un an, Qualys a découvert une vulnérabilité d'élévation de privilèges dans l'un des principaux utilitaires présents dans les systèmes d'exploitation de type Unix, dont Linux. Si elle est exploitée, la vulnérabilité de débordement de pile (Ou Buffer Overflow) dans l'utilitaire Sudo pourrait permettre à un utilisateur non privilégié d'obtenir les privilèges de root. Par conséquent, nous supposons que d'autres problèmes de vulnérabilité sont encore hors radar. L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.