已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
相关文章
排名第一!华为Mate 70 Pro+获中国电信大众直连卫星手机五星评价
12月4日消息,今日,“华为终端”宣布,2024中国电信终端洞察报告新鲜出炉,华为Mate70Pro+和华为MateX6在大众智能直连卫星手机总体评价中分别获直板屏/折叠屏综合2024-12-27[流言板]手感冰凉!詹姆斯突破抛投被里德大帽没收,目前7中1仅拿3分
[流言板]手感冰凉!詹姆斯突破抛投被里德大帽没收,目前7中1仅拿3分由篮球资讯发表在篮球资讯 50212月03日讯 NBA常规赛湖人对阵森林狼的比赛正在进行中。第二节比赛中,詹姆斯突破抛投被里德大帽没2024-12-27[流言板]攻防一体!琼斯全场10中6,三分3中1,得到15分4篮板2抢断
[流言板]攻防一体!琼斯全场10中6,三分3中1,得到15分4篮板2抢断由篮球资讯发表在篮球资讯 50212月04日讯 今日NBA杯赛开拓者对阵快船的比赛已经结束。全场比赛,快船127-105战胜开拓2024-12-27[流言板]记者:詹姆斯是否看起来累了,雷迪克:森林狼身材高大
[流言板]记者:詹姆斯是否看起来累了,雷迪克:森林狼身材高大由篮球资讯发表在篮球资讯 50212月03日讯 今日NBA常规赛,湖人客场惨败森林狼,近7战2胜5负。赛后,湖人主教练雷迪克接受了记者的采访2024-12-27- 11月25日讯 亚洲杯预选赛,中国男篮90-52击败蒙古。今日,王岚嵚更博晒出了从蒙古返回的照片,配文:“儿童乐园候机区。”亚预赛第三窗口期的比赛将在明年2月打响,中国男篮将对阵日本和关岛。2024-12-27
《严阵以待》DLC“Dark Waters”新预告 12月10日发售
12月6日,战术第一人称射击游戏《严阵以待》DLC“Dark Waters”发布了全新预告,并宣布其将于12月10日正式发售。在新DLC中,玩家将来到海上钻井平台A-101稠油井,并解决由恐怖组织“地2024-12-27
最新评论