已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
(责任编辑:娱乐)
- ·宋凯“两大思路七大目标”完整版:开放和国际化 抓精英青训等
- ·专为新能源汽车打造!Lexar JumpDrive行车记录U盘系列上市
- ·REDMI K80全系标配超声波指纹:由汇顶科技提供
- ·广州豹20击败泰山B队,提前4轮锁定本赛季中乙冠军
- ·[流言板]串联队友!库里助攻卢尼上篮打进,首节未出手送出3次助攻
- ·马洛塔回应米兰主席:如果他代表米兰唯一球队,那我们层次更高
- ·OPPO Reno13系列首销:首发天玑8350 2699元起
- ·男子47万买3手宾利发现竟是13手 车商:我没做错什么 大本上没法鉴定
- ·零部件100%国产化:亿华通发布全新300kW氢燃料电池发动机
- ·5场只丢1球!新赛季欧冠最强门将浮现,带队进前六,现役世一门?
- ·xdd一定要留下mming,职业生涯kd就能说明一切,1.5就是1.5,不是那种菜逼能碰瓷的
- ·巴萨发布客战黄潜海报:法蒂C位,佩德里、巴尔德出镜
- ·[流言板]纳斯:乔治一度接近重返比赛,但膝盖突然变得僵硬
- ·多特生涯前5场欧冠参与6球,吉拉西追平哈兰德、登贝莱纪录
- ·[流言板]骑士本赛季净胜分11.1高居联盟第一,已有7场20+大胜
- ·黄健翔:除非严重伤病,利物浦在联赛欧冠都能冲冠,皇马想用好姆巴佩也许要等德尚换岗
- ·Tims速溶黑咖啡1.16元/杯:四款口味 香气浓郁
- ·最高法:要更好发挥海事司法在维护国际贸易产供链稳定的职能作用
- ·男子恶意退货一年多骗了227万元!结果获刑11年
- ·车企利润将被压缩!锂电池迎行业拐点:产能利用率回升 开始涨价