12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響

今回は「12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linux関連のセキュリティ脆弱性がまたしても発見された。Linuxカーネルのfs/fs_context.cプログラムに潜んでいたヒープオーバーフローのバグという問題が発見、修正された後、一息つく間もなく新たなセキュリティの問題が見つかった。Qualysが、Polkit(旧称「PolicyKit」)のpkexecに存在する危険なメモリー破壊の脆弱性(CVE-2021-4034)「PwnKit」を発見したと報告している。

 この脆弱性の悪用は簡単だという。そして、デフォルト設定の状態で利用できるこの脆弱性を悪用することで、一般ユーザーであっても脆弱なコンピューターで完全なルート権限が得られるようになる。Qualysは概略説明の中で、「この脆弱性は、攻撃者の夢をかなえるものだ」と書いている。

 なぜそれほど大きな問題と言えるのだろうか。理由を以下に挙げる。

 pkexec自体は、UNIX系OSのシステム全域にわたって権限をコントロールするための非常にパワフルなコンポーネントであるため、危険性も非常に高いものになると考えられる。Linuxへの攻撃が可能だと判明したことで、「Solaris」をはじめとする他のUNIX系OSも脆弱である可能性があるが、Qualysはこれらの悪用可能性を調査していない。ただOpenBSDは、この脆弱性を悪用した攻撃の影響を受けないとQualysは述べている。

 Red Hatは、PwnKitを「共通脆弱性評価システム(CVSS)」で7.8としている。

 Polkitは正しく使えば、権限を有していないプロセスと権限を有したプロセスを通信させるための手段が提供される。またPolkitによって、昇格した権限でのコマンド実行も可能になる。

 要するに、pkexecはsudoコマンドのようなものだといえるかもしれない。実際のところDebianの開発者らはこれを「systemdのsudo」と形容している。

 この脆弱性は12年以上にわたって気付かれずにいた。

 Qualysは、デモのエクスプロイトをリリースしないが、エクスプロイトが入手可能になるまでにそれほど時間はかからないだろうとしている。PwnKitによる攻撃を実現するのはさほど難しいことではなさそうだ。

 そのため、ユーザーは利用しているLinuxのディストリビューターからできるだけ早くパッチを入手し、適用するべきだ。Qualysは、ユーザーのOSでパッチが入手できない場合の緩和策などについても説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ビッグローブ、オンプレミスのOracle DatabaseからAmazon RDS for Oracleへ移行
IT関連
2023-11-22 12:10
ビジネスメール詐欺の脅威–高度なスキル不要で「心理」につけ込む
IT関連
2022-07-26 22:40
Ankerのプライムデーセール バッテリーからプロジェクターまで170品以上 2割引〜
くらテク
2021-06-17 07:02
栄養価不足などを調べられる即時尿検査サービス開発のユーリアが5500万円調達、6月の製品リリース目指す
IT関連
2022-03-11 12:13
[速報]WindowsにチャットAIを搭載「Windows Copilot」発表、サイドバーから利用可能。6月にプレビュー版が登場予定。Build 2023
Microsoft
2023-05-24 02:59
あらゆる「Linux」ディストロをブレンドした「blendOS」–柔軟性が高く美しい仕上がり
IT関連
2024-01-30 03:47
ガートナーが提示した、日本企業が注目すべき2023年の技術トレンド
IT関連
2022-11-02 13:14
「Vivaldi」ブラウザー、内蔵メールクライアントを正式リリース
IT関連
2022-06-12 02:51
女性向けECサイトでクレカのセキュリティコード流出か サービスは停止済み、再開時期は未定
セキュリティ
2021-08-17 21:59
ツイッターがお気に入りのツイートに投げ銭できる「Tip Jar」機能搭載、まずは英語で
ネットサービス
2021-05-09 13:48
自販機とじゃんけん勝負! 相手はツインテールの「さくらさん」 JR東京駅などに設置
ロボット・AI
2021-05-12 21:11
フォードの電気自動車F-150 Lightningは停電時には家庭に電力を供給
モビリティ
2021-05-22 19:29
【コラム】深層強化学習は私たちが知る製造業を変革する
人工知能・AI
2021-06-30 00:53
日本IBM、メインフレーム新製品「IBM z16」発表–リアルタイムAI推論や耐量子暗号技術に対応
IT関連
2022-04-08 14:26