Vulnerabilidade de Timing no PAM Expõe Risco de Dados de Autenticação
Uma discrepância de tempo no módulo pam_userdb do PAM pode permitir que invasores extraiam informações sensíveis. Organizações devem atualizar seus sistemas Ubuntu imediatamente para prevenir exploração.
TL;DR
- Ubuntu Security Notice USN-8601-1 aborda uma vulnerabilidade crítica no PAM
- Diferenças de tempo nas comparações de senhas podem vazar dados de autenticação
- Atacantes podem explorar isso por meio de tentativas repetidas de autenticação
- Aplicação imediata de patch recomendada para todas as versões afetadas do Ubuntu
- Aplicações web usando autenticação PAM estão particularmente em risco
Foi identificada uma vulnerabilidade significativa de segurança no sistema de Módulos de Autenticação Plugáveis (PAM), especificamente no módulo pam_userdb. Essa falha baseada em tempo pode permitir que agentes maliciosos extraiam informações sensíveis de autenticação ao analisar os tempos de resposta durante tentativas de login.
A vulnerabilidade se origina de um tempo inconsistente ao comparar senhas em texto simples, criando um vetor de ataque de canal lateral. Equipes de segurança que gerenciam sistemas de autenticação baseados no Ubuntu devem priorizar a aplicação de correções para proteger contra possíveis explorações.
Detalhes da Vulnerabilidade
- O problema existe no módulo pam_userdb do PAM durante operações de comparação de senhas em texto simples
- Discrepâncias de tempo criam uma diferença observável nos tempos de resposta para diferentes tentativas de autenticação
- Invasores podem medir essas diferenças em nível de microssegundos para inferir características da senha
- Solicitações repetidas de autenticação podem gradualmente revelar informações confidenciais de credenciais
- Isso representa um vetor clássico de ataque de canal lateral baseado em tempo em sistemas de autenticação
Impacto e Mitigação
- Organizações usando sistemas Ubuntu com autenticação PAM estão potencialmente vulneráveis
- Aplicações web que dependem do PAM para autenticação de usuários devem ser atualizadas imediatamente
- A vulnerabilidade não requer privilégios especiais para tentativas iniciais de exploração
- Correções de segurança estão disponíveis por meio dos canais normais de atualização do Ubuntu
- Implementar limitação de taxa e monitoramento de padrões incomuns de autenticação pode oferecer proteção adicional
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.