INFSA-2025:7592: Устранение уязвимостей yggdrasil
Информация о бюллетене
Идентификатор: INFSA-2025:7592
Тип: устранение уязвимостей
Дата публикации: 2025-07-25 10:25:26 UTC
Информация о пакете
yggdrasil — системный демон, который подписывается на темы на брокере MQTT и направляет все данные, полученные по темам, соответствующему дочернему «рабочему» процессу, обмениваясь данными со своими рабочими процессами через брокер сообщений D-Bus.
Описание уязвимостей
- CVE-2024-45336
Уязвимость языка программирования Golang связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к учётным данным.
- CVE-2025-3931
Уязвимость системного брокера Yggdrasil позволяет процессам взаимодействовать с другими дочерними процессами-«рабочими» через компонент DBus. Yggdrasil создаёт метод DBus для отправки сообщений рабочим процессам. Однако он не проходит аутентификацию и авторизацию, что позволяет любому пользователю системы вызывать его. Один из доступных рабочих процессов Yggdrasil действует как менеджер пакетов с возможностью создания и включения новых репозиториев, а также установки и удаления пакетов. Эксплуатация уязвимости может позволить нарушителю, имеющему доступ к системе, использовать отсутствие аутентификации в сообщении об отправке, чтобы заставить рабочий процесс Yggdrasil установить произвольные RPM-пакеты. Это может привести к локальному повышению привилегий, позволяя нарушителю получить доступ к конфиденциальным системным данным и изменить их.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-45336
|
нет информации | 5.9 | нет информации |
NIST — CVE-2025-3931
|
нет информации | 7.8 | нет информации |
Обновлённые пакеты