Новости компьютерной безопасности:

  Latest News

Ubuntu Authd Flaw Let Attackers Spoof User ID

С сайта: Vulnerability(cybersecuritynews.com)

Ubuntu Authd Flaw Let Attackers Spoof User ID

Author: Dhivya

A recently identified vulnerability in Ubuntu’s Authd, CVE-2024-9312, has raised significant security concerns.

The flaw, present through version 0.3.6, allows local attackers to spoof user IDs, potentially gaining unauthorized access to privileged accounts.

Cause of the Vulnerability – CVE-2024-9312
The root cause of this vulnerability lies in how Authd assigns user IDs. The system uses a deterministic method based on user names, which lacks sufficient randomness to prevent ID collisions.

According to the birthday paradox principle, this approach creates a high probability of collisions after approximately 54,562 IDs are assigned.

Furthermore, Ubuntu’s Authd mechanism for ensuring ID uniqueness is limited to its local cache.

This cache can be inconsistent across systems within the same domain and may be purged regularly, especially if users have not logged into a specific system for over six months.

This inconsistency increases the risk of ID duplication and potential exploitation.

Impact and Exploitation
The impact of this vulnerability is significant. An attacker who can register user names can engineer situations where their created user ID collides with a target user’s. This can be achieved by:

  1. Purging the Cache: Encouraging system administrators to purge the /var/cache directory.
  2. Targeting System Accounts: Exploiting accounts whose UIDs fall within Authd’s range.
  3. Exploiting Inactive Accounts: Targeting accounts that haven’t logged into a specific system recently.

Once an attacker successfully logs in with a colliding ID, they gain the same privileges as the target user, potentially compromising sensitive data and system integrity.

Remediation Strategies
To mitigate this vulnerability, it is recommended that external Identity Providers (IdPs) supply guaranteed-unique user IDs.

Various IdPs, such as LDAP and Active Directory, support this approach. If integrating with an external IdP is not feasible, architectural changes to Authd are necessary.

These changes should include managing mutable state to ensure uniqueness across systems and synchronizing this state for environments requiring uniform UIDs.

CVE-2024-9312 poses a high risk due to its potential impact on confidentiality, integrity, and availability.

Organizations using affected versions of Authd should prioritize implementing remediation strategies to safeguard their systems against unauthorized access and data breaches.



#Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news

Оригинальная версия на сайте: Ubuntu Authd Flaw Let Attackers Spoof User ID
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.