CRITICAL🇬🇧 English

CVE-2017-7480

rkhunter: pobieranie plików aktualizacji po niezabezpieczonym kanale (RCE)

CVSS 9.8v3.1pub. 2017-07-21upd. 2026-05-13

Wersje rkhunter przed 1.4.4 pobierają pliki podczas aktualizacji mirror po niezabezpieczonym kanale komunikacji. Umożliwia to atakującemu podstawienie złośliwego pliku i potencjalne zdalne wykonanie kodu (RCE) na systemie ofiary.

Pokaż oryginał (EN)

rkhunter versions before 1.4.4 are vulnerable to file download over insecure channel when doing mirror update resulting into potential remote code execution.

🤖 Analiza AI
Jak działa

Podczas wykonywania aktualizacji mirror rkhunter pobiera pliki bez użycia bezpiecznego, uwierzytelnionego kanału (podatność sklasyfikowana jako CWE-300 i CWE-417 — brak weryfikacji tożsamości serwera i nieodpowiednia obsługa kanału). Atakujący zdolny do przeprowadzenia ataku typu man-in-the-middle lub kontrolujący infrastrukturę sieciową może podmienić pobierane pliki na złośliwe. Podstawiony plik może zawierać szkodliwy kod, który zostanie następnie wykonany z uprawnieniami procesu rkhunter — najczęściej rootowymi.

Skutki

Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na systemie, na którym uruchomiono aktualizację rkhunter, co w praktyce oznacza pełne przejęcie kontroli nad maszyną. Ze względu na typowe uruchamianie rkhunter z uprawnieniami administratora, skutki kompromitacji są krytyczne.

Mitygacja

Należy zaktualizować rkhunter do wersji 1.4.4 lub nowszej, w której wyeliminowano pobieranie plików aktualizacji po niezabezpieczonym kanale. Szczegóły dostępne w referencjach producenta oraz w Gentoo GLSA-201805-11.

Kogo dotyczy

Rootkit Hunter (rkhunter) w wersjach przed 1.4.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rootkit Hunter Project Rootkit Hunter

    APP
    Rootkit Hunter Project
    ≤ 1.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje