INFSA-2024:10379: Устранение уязвимостей pam

Информация о бюллетене

Идентификатор: INFSA-2024:10379

Тип: устранение уязвимостей

Дата публикации: 2025-06-26 17:45:24 UTC

Информация о пакете

Pluggable Authentication Modules (PAM) —подключаемые модули аутентификации. Предоставляют систему для настройки политик аутентификации.

Описание уязвимостей

  • CVE-2024-10041

    Уязвимость PAM вызвана тем, что секретная информация хранится в памяти, где нарушитель может запустить программу-жертву, отправив символы на её стандартный ввод (stdin). После этого нарушитель может обучить предсказатель ветвлений гипотетически выполнять ROP-цепочку. Эксплуатация уязвимости может привести к утечке паролей, например тех, которые хранятся в /etc/shadow при выполнении аутентификации.

  • CVE-2024-10963

    Уязвимость pam_access вызвана неправильной обработкой токенов в access.conf, интерпретируемых как имена хостов. Эксплуатация уязвимости может позволить нарушителю обойти ограничения, выдавая себя за доверенное имя хоста и получить несанкционированный доступ к конфиденциальным данным. Уязвимость представляет риск для систем, полагающихся на эту функцию для контроля доступа к определённым службам и терминалам.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 4.7 нет информации
нет информации 7.4 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать