Добавить новость
123ru.net
Новости по-русски
Январь
2026
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24
25
26
27
28
29
30
31

Хакеры обошли защиту telnetd и почти 10 лет давали root-доступ

Специалист по информационной безопасности Саймон Йозефссон обнаружил опасную уязвимость в компоненте telnetd, входящем в пакет GNU InetUtils. Проблема оставалась незамеченной почти 10 лет и позволяла удаленно получать полный контроль над системой.

Под угрозой оказались версии GNU InetUtils с 1.9.3 по 2.7 включительно, где хакеры могли входить в систему сразу с правами root, минуя процедуру аутентификации. Как выяснилось, алгоритм атаки был предельно простым: сервер telnetd запускал системную утилиту /usr/bin/login и передавал ей имя пользователя.

В уязвимой реализации это значение берется из переменной окружения, которую клиент мог задать самостоятельно. Если хакер подставлял в переменную USER значение -f root и подключается в режиме автологина с помощью параметра telnet -a, то сервер без каких-либо проверок передавал его в login(1). Параметр -f интерпретировался как команда входа без запроса пароля, из-за чего соединение автоматически оформляется как вход под пользователем root.

Интересно то, что обычное подключение по Telnet не позволяет указать имя пользователя подобным образом, но режим автологина берет его именно из переменной окружения. Telnetd доверял ее содержимому полностью, не выполняя фильтрацию или экранирование. В результате достаточно было подставить одно значение, и система сама открывала доступ.

Примечательно то, что эта уязвимость появилась еще 19 марта 2015 года и вошла в релиз GNU InetUtils 1.9.3, опубликованный 12 мая того же года.  Изначально изменение создавалось для устранения проблем с автологином в средах с Kerberos, а разработчики добавили передачу имени пользователя через переменную окружения, но не предусмотрели проверку ее содержимого, что и стало причиной бреши.

Эксперт советует срочно принять меры защиты, а именно ограничить доступ к Telnet-порту только доверенными хостами, установить исправления или обновить GNU InetUtils до версии без уязвимости, а также всерьез задуматься, нужен ли Telnet в инфраструктуре вообще, пишет Anti-Malware.ru.






Загрузка...


Губернаторы России

Спорт в России и мире

Загрузка...

Все новости спорта сегодня


Новости тенниса

Загрузка...


123ru.net – это самые свежие новости из регионов и со всего мира в прямом эфире 24 часа в сутки 7 дней в неделю на всех языках мира без цензуры и предвзятости редактора. Не новости делают нас, а мы – делаем новости. Наши новости опубликованы живыми людьми в формате онлайн. Вы всегда можете добавить свои новости сиюминутно – здесь и прочитать их тут же и – сейчас в России, в Украине и в мире по темам в режиме 24/7 ежесекундно. А теперь ещё - регионы, Крым, Москва и Россия.


Загрузка...

Загрузка...

Экология в России и мире




Путин в России и мире

Лукашенко в Беларуси и мире



123ru.netмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

123ru.net — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.






Здоровье в России и мире


Частные объявления в Вашем городе, в Вашем регионе и в России






Загрузка...

Загрузка...





Друзья 123ru.net


Информационные партнёры 123ru.net



Спонсоры 123ru.net