已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
(责任编辑:娱乐)
- ·小米15 Pro上手:2024年旗舰手机的标准答案
- ·博格巴社媒晒与基耶利尼拥抱视频:感谢朋友对我的支持
- ·【直播】宁王和教练复盘争论,教练:眼做这边干嘛?看谁啊?下面有鬼啊?
- ·AI赋能实力 华硕ProArt 40显卡创造高阶游戏未来
- ·瓜帅投降😫福登禁区外起脚高射炮,瓜帅场边手舞足蹈表示疑惑
- ·阿斯:西班牙队不会补招球员来替代卡瓦哈尔,波罗可以填补空缺
- ·[JR热议]S2传奇杯D4训练赛综述:Leyan队晋升夺冠大热门
- ·啥情况😯中青赛泰山VS浙江,赛后双方爆发大规模冲突&直播被掐
- ·西蒙尼:与皇萨竞争需每人都表现出色,巴萨所有失利都是不该输的
- ·360旗下智能工作协同平台“发力” 360织语纯血鸿蒙版正式上架
- ·男子开小米SU7一年游历38个国家:倍感自豪 此生无憾
- ·记者:1.3亿中卫组合替补&埃文斯很出色,这对曼联引援来说不太好
- ·瓜帅:若哈兰德维尼修斯拿金球也是他们应得的 梅西C罗在另一层级
- ·ZWG 兆威工业新一代电动滚筒亚洲国际物流展首发!
- ·[流言板]本赛季施罗德在篮网场均得到18.4分,加盟勇士后场均得8.2分
- ·拜仁客战法兰克福首发:金玟哉搭档于帕,穆勒、格纳布里先发
- ·纳什是不是NBA历史上投篮能力最强的人?
- ·AI赋能实力 华硕ProArt 40显卡创造高阶游戏未来
- ·[流言板]2019年的今天,霍勒迪三兄弟成为历史唯一同时在场的三兄弟
- ·阿斯:西班牙队不会补招球员来替代卡瓦哈尔,波罗可以填补空缺