INFSA-2025:7592: Устранение уязвимостей yggdrasil

Информация о бюллетене

Идентификатор: INFSA-2025:7592

Тип: устранение уязвимостей

Дата публикации: 2025-07-25 10:25:26 UTC

Информация о пакете

yggdrasil — системный демон, который подписывается на темы на брокере MQTT и направляет все данные, полученные по темам, соответствующему дочернему «рабочему» процессу, обмениваясь данными со своими рабочими процессами через брокер сообщений D-Bus.

Описание уязвимостей

  • CVE-2024-45336

    Уязвимость языка программирования Golang связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к учётным данным.

  • CVE-2025-3931

    Уязвимость системного брокера Yggdrasil позволяет процессам взаимодействовать с другими дочерними процессами-«рабочими» через компонент DBus. Yggdrasil создаёт метод DBus для отправки сообщений рабочим процессам. Однако он не проходит аутентификацию и авторизацию, что позволяет любому пользователю системы вызывать его. Один из доступных рабочих процессов Yggdrasil действует как менеджер пакетов с возможностью создания и включения новых репозиториев, а также установки и удаления пакетов. Эксплуатация уязвимости может позволить нарушителю, имеющему доступ к системе, использовать отсутствие аутентификации в сообщении об отправке, чтобы заставить рабочий процесс Yggdrasil установить произвольные RPM-пакеты. Это может привести к локальному повышению привилегий, позволяя нарушителю получить доступ к конфиденциальным системным данным и изменить их.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 5.9 нет информации
NIST — CVE-2025-3931
нет информации 7.8 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты