El desarrollador ruso NTC IT "ROSA" ha lanzado una actualización para los sistemas operativos ROSA "Chromium" 12, ROSA "Chromium" 12 FSTEC y ROSA "Chromium" 13, que corrige la vulnerabilidad PinTheft en el kernel de Linux. La vulnerabilidad permite a un usuario local escalar privilegios a root.
PinTheft se ha convertido en otra vulnerabilidad de la clase Copy Fail, relacionada con la posibilidad de sobrescribir datos en la caché de páginas de Linux. Técnicamente, el problema está relacionado con un error en el protocolo de red RDS, utilizado para el intercambio de mensajes entre nodos de clúster.
Para su explotación se requiere acceso previo al sistema y la ejecución de código en nombre de un usuario normal. En NTC IT "ROSA" explicaron:
El peligro de PinTheft radica en que las vulnerabilidades de esta clase permiten desarrollar un ataque después de obtener un acceso limitado. En la infraestructura corporativa, esto es especialmente importante para las estaciones de trabajo de desarrolladores, servidores, entornos CI/CD, sistemas de virtualización y otros entornos donde se puede ejecutar código de usuario o de terceros.
La actualización está disponible a través del mecanismo de actualización estándar del sistema operativo; después de su instalación, es necesario reiniciar el sistema.