已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
相关文章
- IT之家今日12月14日)消息,据TechRadar今日报道,Character.AI最近推出了一系列新功能,旨在提升与平台上虚拟人格的互动安全性,尤其是面向青少年用户。该公司新发布了专为年轻用户设计2024-12-29
- 9月2日讯 在曼联0-3负于利物浦赛后,曼联球迷希望卡塞米罗的合同“立即终止”,因为这位巴西球员在上半场的糟糕表现导致球队两次丢球。利物浦最终凭借迪亚斯的梅开二度和萨拉赫的进球以3-0获胜,球迷们猛烈2024-12-29
- 乔治怒吼庆祝2024-12-29
- 9月2日讯对于伊万科维奇如何在国家队“激活”武磊,海港跟队记者刘闻超发文做出了点评。围绕武磊,外界有一个很普遍却其实缺乏比较立足点的话题是,如何在国足激发出一个如同在海港踢球时的武磊?事实上,俱乐部和2024-12-29
- 12月22日讯 英超第17轮,曼城1-2不敌维拉,近12场比赛输了9场。詹俊赛后在微博为瓜迪奥拉加油:“希望瓜迪奥拉别辞职,顶住!直到逆境中能寻觅到解决方案。”有网友在评论区质疑詹俊当初怎么不让滕哈赫2024-12-29
- 9月2日讯 在北京时间今天凌晨进行的西甲第四轮比赛中,姆巴佩梅开二度,帮助皇马主场2-0击败贝蒂斯。据Opta统计,继大罗、埃尔南德斯和达尼-塞巴略斯之后,姆巴佩是本世纪第四位皇马生涯西甲处子球来自梅2024-12-29
最新评论