Загрузка...

Critical security in Ubuntu kubuntu 24 04 LTS

Relatório de Notificação de Segurança: Vulnerabilidades Críticas e de Alta Severidade Identificadas em Instalações Padrão do Kubuntu 24.04 LTS
Visão Geral do Ambiente Padrão do Kubuntu 24.04
O sistema analisado é uma instalação nova e padrão do Kubuntu 24.04 LTS, utilizando a interface gráfica KDE Plasma. O usuário declarou explicitamente que a instalação era "padrão de acordo com o arquivo baixado do site do Kubuntu Linux" [Relato do Usuário]. Esta informação é crucial, pois indica que as vulnerabilidades estão presentes no estado padrão e não modificado da distribuição.
A metodologia empregada para identificar as vulnerabilidades foi um estudo de segurança usando a ferramenta Wazuh [Relato do Usuário]. A escolha do Wazuh, uma plataforma de monitoramento de segurança de código aberto, é significativa porque torna tais varreduras acessíveis a uma ampla gama de usuários, incluindo iniciantes. O fato de um usuário não especialista conseguir implantar esta ferramenta e descobrir esses problemas destaca a visibilidade dessas vulnerabilidades.
Ao analisar os pacotes instalados por padrão ou recomendados pelo kubuntu-desktop [1] e compará-los com as vulnerabilidades críticas e de alta severidade identificadas [2], observa-se uma sobreposição considerável. Muitos dos pacotes com CVEs críticos e de alta severidade, como ffmpeg, freerdp, libqt5*, samba, vlc, bluez, pam, poppler, openssl, xdg-utils, yt-dlp, são componentes diretos ou dependências amplamente utilizadas da experiência padrão do desktop Kubuntu. Por exemplo, o pacote kubuntu-desktop depende de bluez, bluez-cups, kde-cli-tools, kio, kwin-x11, plasma-desktop, plasma-workspace, qt5-gtk-platformtheme, systemsettings, xorg, xdg-utils e recomenda thunderbird, vlc, libreoffice-calc, libreoffice-impress, libreoffice-writer, samba-common, snapd, entre outros [1]. Vários desses pacotes e suas bibliotecas associadas aparecem nas listas de vulnerabilidades.
Esta situação cria um paradoxo na instalação "padrão". Um lançamento "LTS" (Long Term Support - Suporte de Longo Prazo), que é geralmente promovido por sua estabilidade, confiabilidade e segurança a longo prazo, parece vir com um número substancial de vulnerabilidades críticas e de alta severidade conhecidas. Isso desafia diretamente a percepção comum de que as versões LTS são inerentemente "seguras por padrão" para usuários em geral. Sugere que o escopo do que constitui uma instalação "padrão" pode precisar ser reavaliado sob uma perspectiva de segurança, talvez favorecendo uma configuração padrão mais minimalista com adições opcionais claramente auditadas. A experiência do usuário, neste caso, contradiz diretamente a promessa implícita de segurança de um lançamento LTS para desktop.
Análise Detalhada de Vulnerabilidades Críticas
A varredura do Wazuh identificou várias vulnerabilidades classificadas como críticas, indicando um potencial impacto severo. Essas vulnerabilidades geralmente permitem execução remota de código, comprometimento significativo de dados ou comprometimento total do sistema.
FreeRDP
FreeRDP é uma implementação gratuita do Protocolo de Área de Trabalho Remota. Sua presença em um ambiente de desktop padrão (o kubuntu-desktop recomenda o remmina, que é um cliente de área de trabalho remota GTK+ e pode usar bibliotecas FreeRDP [1]) significa que usuários conectando-se a máquinas remotas estão potencialmente expostos. O grande número de CVEs críticos neste único componente é alarmante.
• freerdp2-x11, libfreerdp2-2t64, libfreerdp-client2-2t64, libwinpr2-2t64 (versão 2.11.5+dfsg1-1build2) [2]:
◦ CVE-2024-32659, CVE-2024-32658, CVE-2024-32460, CVE-2024-32458, CVE-2024-32041, CVE-2024-32459: Múltiplas vulnerabilidades de leitura fora dos limites.
FFmpeg é um framework multimídia fundamental, usado por inúmeras aplicações para codificação, decodificação, streaming e reprodução de áudio/vídeo. Seu uso generalizado significa que uma vulnerabilidade aqui pode afetar quase todas as atividades relacionadas à mídia no sistema. O VLC, um popular reprodutor de mídia, é um pacote recomendado para o Kubuntu [1] e utiliza o FFmpeg.
ffmpeg, libavdevice60, libavcodec60, libavformat60, libswresample4, libavutil58, libpostproc57, libavfilter9 (versão 7:6.1.1-3ubuntu5) [2]:
CVE-2024-35366: Estouro de inteiro na função parse_options em sbgdec.c (libavformat).
Entrada maliciosa pode levar a valores de duração negativos e verificação de limites inadequada [2].
CVE-2024-35367: Leitura fora dos limites via libavcodec/ppc/vp8dsp_altivec.c [2].
CVE-2024-35368: Liberação dupla via função rkmpp_retrieve_frame em libavcodec/rkmppdec.c [2].
GIMP
GIMP é um popular programa de manipulação de imagens. Embora este CVE seja mais antigo, sua presença e severidade crítica indicam um potencial problema de longa data que pode ter sido negligenciado.
gimp (versão 2.10.36-3ubuntu0.24.04.1)

Видео Critical security in Ubuntu kubuntu 24 04 LTS канала Tech-Now
Яндекс.Метрика
Все заметки Новая заметка Страницу в заметки
Страницу в закладки Мои закладки
На информационно-развлекательном портале SALDA.WS применяются cookie-файлы. Нажимая кнопку Принять, вы подтверждаете свое согласие на их использование.
О CookiesНапомнить позжеПринять