12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響

今回は「12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linux関連のセキュリティ脆弱性がまたしても発見された。Linuxカーネルのfs/fs_context.cプログラムに潜んでいたヒープオーバーフローのバグという問題が発見、修正された後、一息つく間もなく新たなセキュリティの問題が見つかった。Qualysが、Polkit(旧称「PolicyKit」)のpkexecに存在する危険なメモリー破壊の脆弱性(CVE-2021-4034)「PwnKit」を発見したと報告している。

 この脆弱性の悪用は簡単だという。そして、デフォルト設定の状態で利用できるこの脆弱性を悪用することで、一般ユーザーであっても脆弱なコンピューターで完全なルート権限が得られるようになる。Qualysは概略説明の中で、「この脆弱性は、攻撃者の夢をかなえるものだ」と書いている。

 なぜそれほど大きな問題と言えるのだろうか。理由を以下に挙げる。

 pkexec自体は、UNIX系OSのシステム全域にわたって権限をコントロールするための非常にパワフルなコンポーネントであるため、危険性も非常に高いものになると考えられる。Linuxへの攻撃が可能だと判明したことで、「Solaris」をはじめとする他のUNIX系OSも脆弱である可能性があるが、Qualysはこれらの悪用可能性を調査していない。ただOpenBSDは、この脆弱性を悪用した攻撃の影響を受けないとQualysは述べている。

 Red Hatは、PwnKitを「共通脆弱性評価システム(CVSS)」で7.8としている。

 Polkitは正しく使えば、権限を有していないプロセスと権限を有したプロセスを通信させるための手段が提供される。またPolkitによって、昇格した権限でのコマンド実行も可能になる。

 要するに、pkexecはsudoコマンドのようなものだといえるかもしれない。実際のところDebianの開発者らはこれを「systemdのsudo」と形容している。

 この脆弱性は12年以上にわたって気付かれずにいた。

 Qualysは、デモのエクスプロイトをリリースしないが、エクスプロイトが入手可能になるまでにそれほど時間はかからないだろうとしている。PwnKitによる攻撃を実現するのはさほど難しいことではなさそうだ。

 そのため、ユーザーは利用しているLinuxのディストリビューターからできるだけ早くパッチを入手し、適用するべきだ。Qualysは、ユーザーのOSでパッチが入手できない場合の緩和策などについても説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
チームラボ、キユーピーECサイトを構築–ユーザーのライフスタイルに適した食を提案
IT関連
2022-09-24 15:17
切手サイズで825円、超小型開発ボード「M5Stamp Pico Mate」がスイッチサイエンスで発売中
ハードウェア
2021-08-18 02:01
社会課題解決ビジネス創出プログラム「SENDAI NEW PUBLIC」デモデーが3月25日に開催
IT関連
2022-03-17 00:12
セールスフォースが考えるカスタマーデータプラットフォーム–その役割と日本の状況
IT関連
2022-01-22 12:15
働きながら旅する「デジタルノマド」–リモートワークならではの新ライフスタイル
IT関連
2022-04-21 02:04
アップル、「ロックダウンモード」の詳細を公開–国家の支援を受けたスパイウェアに対応
IT関連
2022-07-09 09:21
日立製作所、金融機関の取引先企業向けポータルを構築支援
IT関連
2022-07-16 13:52
話題のヘッドレス通販の触媒を目指すY/Cが支援するVue Storefront
ネットサービス
2021-03-28 14:37
日本ユニシス、、お台場を仮想空間に再現したシミュレーションモデルを運営
IT関連
2021-08-18 00:39
KDDI、新色iPhone 12と「AirTag」は4月23日から予約受付 新型iPad Proは4月30日から
企業・業界動向
2021-04-22 14:19
マイクロソフト、「Office」アプリを「Microsoft 365」ブランドで提供へ
IT関連
2022-10-15 01:07
「Android 12」、開発者プレビュー版がリリース
IT関連
2021-02-19 09:57
富士フイルムビジネスイノベーションとコニカミノルタ、複合機などの事業で提携検討
IT関連
2024-04-17 14:41
中国で知る人ぞ知る雑用代行サービス「UUパオトゥイ」が好評な理由
IT関連
2023-12-09 19:35