Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit

Genel

Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit

teknomers
Son güncelleme: 26 Ocak 2022 19:15
teknomers
Paylaş
Paylaş


Gerçek bir linux probleminden sonra — Linux çekirdeğinin fs/fs_context.c programındaki hata — bulundu ve düzeltildi, yeni bir güvenlik sorunu keşfedildi. Bu sefer güvenlik şirketi kalite keşfetti polkit’in pkexec programında bellek bozulması güvenlik açığı, tanımlanmış CVE-2021-4034.

polkit, eskiden PolicyKit olarak bilinen bir SUID-kök programıdır sistem. Tüm büyük Linux dağıtımlarında varsayılan olarak kurulur.

Bu böcek ne kadar tehlikeli? Çok.

Bu güvenlik açığından yararlanmak kolaydır. Ve bununla birlikte, herhangi bir sıradan kullanıcı, bu güvenlik açığından varsayılan yapılandırmasında yararlanarak güvenlik açığı bulunan bir bilgisayarda kök ayrıcalıkları elde edebilir. Qualys’in konuyla ilgili açıklamasında yazdığı gibi: “Bu güvenlik açığı, bir saldırganın rüyasının gerçekleşmesidir.”

Neden bu kadar ciddi? Nedenlerini sayalım:

  • Pkexec, tüm büyük Linux dağıtımlarında varsayılan olarak kuruludur.
  • Qualys, hatadan yararlandı Ubuntu, Debian, fötr şapka, ve CentOS testlerinde ve diğer dağıtımların da kullanılabilir olduğundan eminler.
  • Pkexec, Mayıs 2009’da oluşturulduğundan beri savunmasız durumda (c8c3d83, “Bir pkexec(1) komutu ekle”).
  • Yerel ayrıcalığı olmayan bir kullanıcı, tam kök ayrıcalıkları elde etmek için bu güvenlik açığından yararlanabilir.
  • Bu güvenlik açığı teknik olarak bir bellek bozulması olsa da, mimariden bağımsız olarak anında ve güvenilir bir şekilde kullanılabilir.
  • Ve son olarak, polkit arka plan programının kendisi çalışmıyor olsa bile istismar edilebilir.

Bu güvenlik açığı çok tehlikeli çünkü programın kendisi güçlü; Unix benzeri işletim sistemlerinde sistem genelindeki ayrıcalıkları kontrol etmeyi amaçlayan bir bileşendir. Linux’un saldırıya uğrayabileceğini biliyorsak, Solaris ve diğer Unix sistemleri de savunmasız olabilir. Ancak biliyoruz kiOpenBSD bu güvenlik açığını kullanan istismarlar tarafından saldırıya uğramaz.

Kırmızı şapka Değerlendir PwnKit’in Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) puanının 7,8 olması. Bu puan yüksek.

Doğru kullanıldığında, Polkit ayrıcalıksız süreçlerin ayrıcalıklı süreçlerle iletişim kurmasını sağlar. Polkit’i, pkexec komutunu ve ardından root izniyle çalıştırılması amaçlanan komutu kullanarak yükseltilmiş ayrıcalıklara sahip komutları çalıştırmak için kullanmak da mümkündür.

Başka bir deyişle, pkexec şuna oldukça benzer: sudo komutu. Gerçekten de, Debian Geliştiricileri bunu “sistemd sudo“.

12 yıldan uzun süredir gözlerden uzak gizlenen bu güvenlik açığı, pkexec’in çevresel değişkenleri okuma biçiminde bir sorundur. Qualys’e göre kısa versiyon şöyledir: “YOLumuz “YOL=isim=.” ise ve “name=.” dizini varsa ve “değer” adında bir yürütülebilir dosya içeriyorsa, o zaman “name= dizesine bir işaretçi”. ./value” envp’de sınırların dışında yazılıyor[0]”

Qualys bir demo programı yayınlamasa da şirket, istismarların yakında ortaya çıkacağından emin. Açıkçası, bir PwnKit saldırısı oluşturmak o kadar da zor değil.

Bu nedenle, Linux distribütörünüzden mümkün olan en kısa sürede bir yama almalı ve uygulamalısınız. İşletim sisteminiz için herhangi bir yama yoksa, geçici bir azaltma önlemi olarak SUID bitini pkexec’ten kaldırabilirsiniz. Örneğin, kök modundaki bu kabuk komutu, saldırıların sınırlandırılmasına yardımcı olur:

# chmod 0755 /usr/bin/pkexec

Sisteminiz saldırı altındaysa, günlüklerde iz olup olmadığına bakın. Tipik olarak bu, “SHELL değişkeninin değeri /etc/shells dosyasında bulunamadı” veya “Ortam değişkeninin değeri” gibi bir şey olacaktır. […]şüpheli içerik barındırıyor”.

Ancak sofistike bir saldırgan, günlüklerde herhangi bir iz bırakmadan PwnKit’e saldırı gerçekleştirebilir.

Kaynak: “ZDNet.com”



genel-15

Canelo vs Canelo nasıl izlenir? Charlo: Zaman, PPV fiyatı, alt kart
“Biraz petrol ve diğer bazı bileşenleri onayladık”, gerçekten de Moskvich’imiz yalnızca 5-7 yıl içinde ortaya çıkacak, ancak şimdilik tesis Çin arabalarını yerelleştirecek
AT&T Nihayet Veri İhlalini Doğruladı ve Milyonlarca Müşterinin Şifrelerini Sıfırladı
Bu Kara Cuma Fırsatıyla Hem Mario hem de Rabbids Oyunlarını 15 Dolara Alın
Ark Survival Evolved 2.85 Güncellemesi 5 Kasım’da Dağıtıldı
ETİKETLENDİ:AçığıBirgüvenlikKeşfedildiLinuxÖnemliPwnkit
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Samsung Galaxy S22’nin ilk canlı fotoğrafları: çerçevelerin, renderlardan bile daha dar olduğu ortaya çıktı
Sonraki Makale Gökbilimciler “Galaktik Arka Bahçemizde” Gizemli Cismi Keşfediyor – Daha Önce Görülenlerden Farklı
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Meta’nın Denetleme Kurulu Hesap Yasaklarının Şeffaflığı Eksik Dedi
Genel
Acil: UN Gıda Ajansı’ndan 600,000 Gazalı Aileyi Etkileyen Sızıntı
Siber Güvenlik
Nakit Uygulaması Temassız Ödemeler İçin Büyücü Çubuğu Yaptı
Liste
Cash App’ın Büyülü Sopa ile Ödeme Yapmanın Keyfini Çıkarın!
Genel
Meta, Facebook’ta yeni bir AI içerik yardımcı aracı sunuyor
Yapay Zeka
Laptoplarda 8GB RAM geri döndü: Uygun fiyat için bellek düşürüldü
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?