已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
相关文章
- 12月26日,Fami通电击游戏大奖2024投票正式开启,该奖项完全由玩家投票选出2024年的最佳游戏。本届Fami通电击游戏大奖共有16个奖项可供投票,玩家可在每个奖项中自推荐选出一个游戏进行投票需2024-12-29
- 这年头,不带脑子思考听不懂人语逻辑的二极管还是多由Zeryl兹发表在CS2 csgo你说“RA能这么轻松打进Major,也是有点气运的”,但是在他那个小儿麻痹的脑子里就会给你理解成“什么?你说RA全靠2024-12-29
- [赛后]深藏不low 5-2 最好的羁绊:众志铸铁终成钢,GM拿下总冠军由游戏电竞资讯发表在王者荣耀 kog点击链接 为双方选手第七局表现打分>>Game7BO9):【Ban/Pick】蓝2024-12-29
- 12月2日消息,昨晚,前体操冠军吴柳芳的抖音账号解除了禁止关注的限制。截至昨晚22点,其账号粉丝数量已经达到了285万。而到了今天早上7点,她的粉丝数更是激增至390万,一夜之间增长了超过100万!值2024-12-29
- 12月28日消息,今天,小米汽车正式步入一周年。与此同时,“小米车主故事”专栏正式开启,记录真实美好的个人故事,他们也许职业不同,爱好不同,相同的是对生活的热爱,每一期故事,都2024-12-29
- 中新网北京11月30日电(记者 国璇) 29日,2024-2025赛季国际雪联单板及自由式滑雪大跳台世界杯北京站在首钢滑雪大跳台结束了男女自由式滑雪大跳台资格赛的比拼。中国选手刘梦婷和杨如意携手晋级自2024-12-29
最新评论