プラットフォーム
linux
コンポーネント
lastore-daemon
修正版
0.9.54
0.9.67
CVE-2016-15045は、Deepin Linuxで使用されているパッケージマネージャーデーモンlastore-daemonにおける特権昇格の脆弱性です。この脆弱性は、sudoグループのメンバーがパスワード認証なしにパッケージをインストールできるD-Bus設定に起因します。影響を受けるバージョンは、Deepin 15.7を含む0.9.53-1から0.9.66-1です。この脆弱性は、攻撃者がroot権限を取得する可能性があり、システムのセキュリティを脅かします。
この脆弱性を悪用されると、ローカルの攻撃者はsudoグループのメンバーになりすますことで、任意の.debパッケージをインストールできます。パッケージに悪意のあるポストインストールスクリプトが含まれている場合、攻撃者はroot権限でそのスクリプトを実行し、システムを完全に制御できるようになります。攻撃者は、機密情報の窃取、マルウェアのインストール、システムの改ざんなど、様々な悪意のある活動を実行する可能性があります。この脆弱性は、Deepin Linuxのシステム全体のセキュリティに深刻な影響を与える可能性があります。特に、sudoグループのメンバーは、この脆弱性の影響を受けやすいです。
CVE-2016-15045は、2025年7月23日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、D-Bus設定の脆弱性を悪用する攻撃手法は過去に存在しており、悪用される可能性は否定できません。CISA KEVリストへの登録状況は不明です。この脆弱性は、ローカルアクセスが必要であるため、ネットワーク経由での攻撃は困難ですが、内部の不正アクセスやソーシャルエンジニアリング攻撃によって悪用される可能性があります。
Deepin Linux users running versions 0.9.53-1 through 0.9.66-1 are at risk. Specifically, systems where the first user created is a member of the sudo group are particularly vulnerable, as this user will have the necessary privileges to exploit the vulnerability. Shared hosting environments utilizing Deepin Linux and allowing user-installed packages are also at increased risk.
• linux / server:
journalctl -u lastore-daemon | grep -i "dbus-send"• linux / server:
ps aux | grep lastore-daemon• linux / server:
ls -l /usr/bin/dbus-send• linux / server:
find / -name "lastore-daemon.conf" -printdisclosure
エクスプロイト状況
EPSS
1.38% (80% パーセンタイル)
CISA SSVC
この脆弱性への最も効果的な対策は、lastore-daemonを修正されたバージョンにアップデートすることです。アップデートが利用できない場合は、sudoグループのメンバーがlastore-daemonを介してパッケージをインストールすることを制限するD-Bus設定を変更することを検討してください。また、WAFやIDS/IPSなどのセキュリティツールを使用して、悪意のあるパッケージのインストールを検出およびブロックすることも有効です。D-Bus設定の変更は、システムの安定性に影響を与える可能性があるため、事前にバックアップを作成し、テスト環境で検証することをお勧めします。
不正なパッケージ .deb インストールによる任意のコマンド実行の可能性を排除する修正バージョンに lastore-daemon をアップデートしてください。InstallPackage のような機密性の高いメソッドに対して認証が必要であることを保証するために、D-Bus 設定を確認してください。sudo グループのユーザー権限をレビューし、D-Bus メソッドへのアクセスを制限してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2016-15045は、Deepin Linuxのlastore-daemonにおいて、sudoグループのユーザーがパスワードなしでパッケージをインストールできる脆弱性です。
Deepin Linuxのバージョン0.9.53-1から0.9.66-1を使用している場合、影響を受けます。
lastore-daemonを最新バージョンにアップデートしてください。アップデートが利用できない場合は、D-Bus設定を変更することを検討してください。
現時点では、公開されているPoCは確認されていませんが、悪用される可能性は否定できません。
Deepin Linuxの公式ウェブサイトまたはセキュリティアナウンスメントをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。