نقصهای جدید در لینوکس که ممکن است رمزهای عبور را لو بدهد
چند روز پیش خبری از دنیای امنیت سایبری منتشر شد که دو نقص امنیتی در سیستمهای لینوکسی پیدا شده است. این نقصها به موضوع حساسی به نام "هش رمز عبور" مربوط میشوند و اگر به دست هکرها بیفتند، میتوانند مشکلات جدی ایجاد کنند. من امین تقی بیگلو هستم و در این یادداشت میخواهم این موضوع را کمی دقیقتر بررسی کنم.
گروهی از محققان به نام Qualys Threat Research Unit یا به اختصار TRU دو باگ امنیتی را شناسایی کردهاند که نامشان CVE-2025-5054 و CVE-2025-4598 است. این باگها به نوعی مشکل در زمانبندی سیستم عامل هستند که به آن "race condition" میگویند. این مشکل میتواند به یک هکر که به سیستم دسترسی دارد، اجازه بدهد به اطلاعاتی مثل هش رمزهای عبور دست پیدا کند. این اطلاعات معمولاً در فایل /etc/shadow ذخیره میشوند و بسیار حساس هستند.
این نقصها در دو ابزار معروف لینوکس به نامهای Apport (که در اوبونتو استفاده میشود) و systemd-coredump (که در توزیعهایی مثل Red Hat و Fedora هست) پیدا شدهاند. این ابزارها برای مدیریت گزارشهای خرابی سیستم طراحی شدهاند، اما حالا مشخص شده که میتوانند باعث لو رفتن اطلاعات شوند.
هر دوی این باگها در مقیاس CVSS امتیاز 4.7 از 10 دارند، یعنی خطرشان متوسط رو به پایین است، چون بهرهبرداری از آنها پیچیده است و نیاز به دسترسی محلی به سیستم دارد.
برای محافظت، بهتر است سیستم خود را بهروز نگه دارید و پچهای امنیتی را نصب کنید. من امین تقی بیگلو همیشه توصیه میکنم امنیت رو جدی بگیرید.
نوشته شده توسط: امین تقی بیگلو