Privilege-Escalation Sicherheitslücke in GNU/Linux guix-daemon gefunden

Am 21. Oktober 2024 wurde eine Sicherheitslücke im guix-daemon veröffentlicht, die es einem lokalen Benutzer ermöglicht, die Privilegien eines beliebigen Build-Benutzers zu übernehmen und den Ausgabeprozess von Builds zu manipulieren. Guix ist eine Paketverwaltungssoftware für GNU/Linux Systeme. Dieser Exploit betrifft vor allem Multi-User-Systeme, die dedizierte Benutzer für Build-Dienste verwenden, und erlaubt Angreifern, binäre Dateien mit erhöhten Rechten (setuid/setgid) nach einem fehlgeschlagenen Build zu erstellen. Ein erfolgreicher Angreifer könnte dadurch Systemdateien überschreiben oder kompromittierte Ausgaben erzeugen.

Die Schwachstelle liegt darin, dass guix-daemon fehlgeschlagene Builds ungesichert in das reale Systemverzeichnis verschiebt. Dies geschieht ohne Anpassung von Dateiberechtigungen, was es Angreifern ermöglicht, schädliche Dateien auszuführen. Eine zusätzliche Schwachstelle wurde in erfolgreichen Builds entdeckt, bei denen ebenfalls ein kurzes Zeitfenster existiert, in dem ausführbare Dateien mit setuid/setgid-Berechtigungen ausgeführt werden können, bevor deren Rechte und Eigentümerschaft korrekt gesetzt werden.

Zur Abhilfe wurde ein Fix implementiert, der die Berechtigungen von Dateien in fehlgeschlagenen und erfolgreichen Builds vor dem Verschieben in das System sichert. Benutzer sollten ihre guix-daemon-Versionen umgehend aktualisieren, um sich gegen diese Bedrohung zu schützen. Eine Anleitung zur Aktualisierung sowie ein Test-Skript zur Überprüfung der Verwundbarkeit sind verfügbar.

Für Multi-User-Systeme wird empfohlen, den Zugriff auf den Daemon-Socket auf vertrauenswürdige Benutzer zu beschränken.

Related Posts

Massives Datenleck bei Brillen.de betrifft Millionen Kunden

Der deutsche Optiker Brillen.de hat durch ein Sicherheitsversäumnis die persönlichen Daten von über 3,5 Millionen Kunden aus Deutschland, Spanien und Österreich öffentlich zugänglich gemacht. Laut einem Bericht von Cybernews entdeckte das Rechercheteam die Datenpanne am 8. August 2024.

Read More

VMware vCenter Server - Heap Overflow und Privilege Escalation Schwachstellen gefunden

Am 21. Oktober 2024 veröffentlichte VMware ein wichtiges Update zu zwei schwerwiegenden Sicherheitslücken, CVE-2024-38812 und CVE-2024-38813, die den VMware vCenter Server und VMware Cloud Foundation betreffen. Diese Schwachstellen ermöglichen entweder einen Heap-Overflow oder eine Privilegieneskalation.

Read More

National Public Data meldet nach Datenleck Insolvenz an

Das in Florida ansässige Unternehmen National Public Data, spezialisiert auf Hintergrundüberprüfungen, hat am 15. Oktober 2024 Insolvenz angemeldet. Grund dafür ist ein massives Datenleck, bei dem etwa 270 Millionen Sozialversicherungsnummern sowie weitere persönliche Daten gestohlen wurden. Die Hackergruppe USDoD bot die gestohlenen Daten im Darknet zum Verkauf an. Das Unternehmen sieht sich nun mit zahlreichen Klagen und regulatorischen Herausforderungen konfrontiert, während die finanziellen Mittel für Entschädigungen oder Schadensregulierungen äußerst begrenzt sind. Betroffensind Namen, Geburtsdaten, Adressen und Sozialversicherungsnummern.

Read More