12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響

今回は「12年前から存在する「Polkit」の脆弱性、主要な「Linux」ディストリビューションに影響」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linux関連のセキュリティ脆弱性がまたしても発見された。Linuxカーネルのfs/fs_context.cプログラムに潜んでいたヒープオーバーフローのバグという問題が発見、修正された後、一息つく間もなく新たなセキュリティの問題が見つかった。Qualysが、Polkit(旧称「PolicyKit」)のpkexecに存在する危険なメモリー破壊の脆弱性(CVE-2021-4034)「PwnKit」を発見したと報告している。

 この脆弱性の悪用は簡単だという。そして、デフォルト設定の状態で利用できるこの脆弱性を悪用することで、一般ユーザーであっても脆弱なコンピューターで完全なルート権限が得られるようになる。Qualysは概略説明の中で、「この脆弱性は、攻撃者の夢をかなえるものだ」と書いている。

 なぜそれほど大きな問題と言えるのだろうか。理由を以下に挙げる。

 pkexec自体は、UNIX系OSのシステム全域にわたって権限をコントロールするための非常にパワフルなコンポーネントであるため、危険性も非常に高いものになると考えられる。Linuxへの攻撃が可能だと判明したことで、「Solaris」をはじめとする他のUNIX系OSも脆弱である可能性があるが、Qualysはこれらの悪用可能性を調査していない。ただOpenBSDは、この脆弱性を悪用した攻撃の影響を受けないとQualysは述べている。

 Red Hatは、PwnKitを「共通脆弱性評価システム(CVSS)」で7.8としている。

 Polkitは正しく使えば、権限を有していないプロセスと権限を有したプロセスを通信させるための手段が提供される。またPolkitによって、昇格した権限でのコマンド実行も可能になる。

 要するに、pkexecはsudoコマンドのようなものだといえるかもしれない。実際のところDebianの開発者らはこれを「systemdのsudo」と形容している。

 この脆弱性は12年以上にわたって気付かれずにいた。

 Qualysは、デモのエクスプロイトをリリースしないが、エクスプロイトが入手可能になるまでにそれほど時間はかからないだろうとしている。PwnKitによる攻撃を実現するのはさほど難しいことではなさそうだ。

 そのため、ユーザーは利用しているLinuxのディストリビューターからできるだけ早くパッチを入手し、適用するべきだ。Qualysは、ユーザーのOSでパッチが入手できない場合の緩和策などについても説明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
中国のバイトダンス、LLM学習に対する妨害攻撃に遭遇–組織内の犯行で被害
IT関連
2024-12-10 03:20
ワークマネジメントツールのAsana、AI機能を発表–ゴール見据えた業務をもっと便利に
IT関連
2024-05-17 15:50
SAPジャパンが新オフィス開設–ウェルビーイングの種をちりばめる
IT関連
2022-09-07 14:08
アストンマーティン、Britishvoltと電池セル技術を共同開発
IT関連
2022-03-08 10:29
TikTokのような「YouTubeショート」(β)、日本でも作成可能に
アプリ・Web
2021-07-14 21:40
従業員の死や過酷な労働時間への批判をよそに中国のeコマースPinduoduoの株価・ダウンロード数に揺るぎなし
ネットサービス
2021-01-14 08:09
Google、Google Sheetsの計算エンジンをWebAssemblyに最適化し、2倍の性能を実現したと発表
Google Cloud
2024-07-03 10:02
ダイカストメーカーのリョービ、AIチャットボット導入で社内の問い合わせ対応を効率化
IT関連
2022-06-24 03:29
「Notion」、「エンタープライズ」プランの機能を拡充–利便性や運用管理の効率を向上
IT関連
2023-10-20 13:36
【コラム】バイデン政権はインクルーシブであるためにAI開発の取り組みにもっと力を入れる必要がある
パブリック / ダイバーシティ
2021-04-30 20:57
マイクロソフト、外国によるサイバー脅威の分析を手がけるMiburoを買収へ
IT関連
2022-06-17 22:07
Google、Apple、Twitterなどが加盟するAIC、香港当局のデータ法改定に「サービス停止の可能性」と警告
企業・業界動向
2021-07-07 10:34
「ChatGPT Plus」を使って自社データを分析–試して分かったこと
IT関連
2023-08-24 13:05
サイバーセキュリティへのAI活用、専門家は優先事項ながら障壁も
IT関連
2024-07-09 17:55