Categories: Workspace

Desbordamiento de búfer y escalada de privilegios en Gentoo Linux

Gentoo Linux es un proyecto de distribución Linux muy popular. Diseñado para ser modular, fácil de mantener y sobre todo, para ajustarse a las configuraciones específicas de cada máquina, ya que el producto está pensado especialmente para compilarse a medida, alrededor del sistema Portage de gestión de paquetes, sistema basado en los ports de BSD que permite la descarga y compilación en el momento de los paquetes seleccionados, así como el empleo de binarios precompilados.

El primero de los problemas es un desbordamiento de búfer está catalogado como crítico y que afecta a todas las versiones de sys-block/nbd inferiores a 2.8.2-r1s. Las herramientas NBD (Network Block Device) permiten el uso de dispositivos remotos en redes TCP/IP, e incluyen un servidor NBD cuyas versiones no actualizadas podrían permitir que un atacante remoto enviara peticiones maliciosas que resultasen en la ejecución de código arbitrario con los privilegios del servidor NBD.

El segundo problema catalogado también tiene un alto impacto, y afecta a los paquetes app-shells/rssh inferiores a 2.3.0. RSSH es un servicio SSH restringido (Restricted Secure SHell) que habitualmente complementa a soluciones SSH completas como OpenSSH, proporciona acceso limitado a los usuarios a través de la permisividad de sólo algunos tipos de comando, como SCP o SFTP. Las versiones vulnerables permiten que los usuarios locales puedan, a través de un defectuoso ‘rssh_chroot_helper’, ejecutar chroot en directorios arbitrarios del sistema. Esto posibilita que el atacante obtenga permisos de root mediante la oportuna escalada de privilegios.

La solución a ambos problemas pasa por la actualización, se recomienda el empleo del sistema de actualizaciones por consola:

NBD 2.8.2-r1

# emerge –sync

# emerge –ask –oneshot –verbose “>=sys-block/nbd-2.8.2-r1”

RSSH 2.3.0

# emerge –sync

# emerge –ask –oneshot –verbose “>=app-shells/rssh-2.3.0”

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

Samsung inicia una nueva generación de ordenadores con IA con el Galaxy Book4 Edge

Este ordenador portátil esconde en su interior el procesador Snapdragon X Elite con NPU capaz…

32 mins ago

Zoom aumenta sus ingresos y sus beneficios

Durante el primer trimestre de su año fiscal 2025 rebasó los 1.141 millones de dólares…

1 hora ago

Joe Levy se convierte en CEO de Sophos

La compañía de seguridad también hace oficial la incorporación de Jim Dildine como CFO.

2 horas ago

Anuncian la integración de Kyndryl Bridge con NVIDIA AI

Además, los profesionales de Kyndryl Consult contribuirán a las pruebas y despliegues de soluciones de…

2 horas ago

Gartner prevé un crecimiento del 20.4% en servicios de nube pública para 2024

La consultora también pronostica que el gasto de los usuarios finales en la nube pública…

22 horas ago

EnGenius lanza el punto de acceso ECW526 con WiFi 7

Este dispositivo ofrece hasta 9,4 Gbps de velocidad utilizando las bandas de frecuencia de 2,4,…

23 horas ago