Принадлежащий Microsoft репозиторий открытого ПО GitHub всего за пару суток наполнился многочисленными вариациями эксплойтов для Looney Tunables. Их также размещают в социальных сетях.
Главные враги разработчиков
Looney Tunables – далеко не единственный «улов» команды Qualys TRU, которая десятилетиями ищет уязвимости в Linux. Благодаря усилиям ее экспертов Linux за последние годы избавился от многочисленных брешей, которые, если бы на них наткнулись хакеры, принесли бы немало бед владельцам систем.
На счету Qualys TRU ошибка в компоненте pkexec Polkit (известна как PwnKit), баг в файловой системы ядра, названный Sequoia и сбой в Sudo Unix (Baron Samedit). Также летом 2021 г. команда нашла уязвимость CVE-2021-33909 в ядре Linux, эксплуатация которой дает пользователю возможность выполнить любой код с root-правами. Попытка использовать «дыру» увенчалась успехом в Debian 11, Fedora 34, Red Hat Enterprise Linux (RHEL) 6, 7 и 8, а также в Ubuntu версий 20.04, 20.10 и 21.04, то есть самых современных на на тот момент дистрибутивах.
В некоторых случаях благодаря Qualys TRU из Linux исчезают уязвимости, которые хакеры эксплуатировали на протяжении более 10 лет. В 2015 г. они выявили брешь, которая была в составе Linux с 2000 г.
Источник
Комментарии 1