已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
相关文章
能达怎样高度❔萨拉赫英超172球排历史第8,距前五还差12球
12月23日讯 本轮英超利物浦客场6-3大胜热刺,萨拉赫2射2传将自己的英超数据进一步改写。目前萨拉赫以172粒进球排名英超历史总射手榜的第8位,现役英超球员已经无人能与他匹敌。总射手榜上排在萨拉赫身2024-12-27- 12月7日讯曼联中卫德里赫特日前接受了MUTV采访,并谈到了阿莫林以及其战术等话题。领导力在防守中的重要性“我认为这非常重要,帮助队友,组织防守,不仅是防守,还有中场也一样,重要的是要让队友明白你对他2024-12-27
- 11月1日讯中超最后一轮,天津津门虎客场迎战上海海港。昨天下午4点半左右,津门虎顺利抵达上海。据《每日新报》报道,有未获得续约的津门虎队员将在本场比赛结束后直接离队。海港上一轮客场1-0小胜沧州雄狮后2024-12-27
- 张桂芳很忙。和她交流的两度延期,直到第三次才在时断时续中完成。整个过程中,她先是赶到村头的老干部活动现场收尾,又在村里的席面上指挥油放在哪里,碗摞在哪里。交流刚结束,她已经风风火火地投入到晚上的带货直2024-12-27
[流言板]惠特摩尔:我爱篮球,我没失去自信,就是打球,做我自己
[流言板]惠特摩尔:我爱篮球,我没失去自信,就是打球,做我自己由篮球资讯发表在篮球资讯 50212月23日讯 今天NBA常规赛火箭客场对阵猛龙的比赛已经结束。全场战罢,火箭以114-110战胜猛龙。惠2024-12-27- 12月07日讯 英超官方消息,今晚20:30英超第15轮比赛,利物浦客战埃弗顿比赛延期。官方公告:由于恶劣的天气条件,今天在古迪逊公园举行的默西塞德郡德比战被推迟。目前利物浦暂居英超第1位,埃弗顿排在2024-12-27
最新评论