已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
相关文章
- 12月24日讯 在今天结束的一场常规赛中,黄蜂以101-114不敌火箭。赛后,迈尔斯-布里奇斯接受了媒体的采访。谈到本场比赛的失利,小桥说道:“我们什么都没做——我们没有沟通,也没打出身体对抗。这不是2024-12-26
- 如今,数智化办公浪潮席卷各行各业,而拥抱鸿蒙生态已成为众多企业数智升级的“必选项”。近期,南方航空的南航e家、东方航空的掌上东航,以及海南航空的天闻航班运行协同平台和移动运行网2024-12-26
- 中新社北京11月27日电 (记者 陈建新 张晓曦)国务院台办发言人陈斌华27日在北京表示,只要民进党当局取消“禁团令”,撤除对两岸人员往来和各领域交流合作的阻挠禁限,我们将在恢复大陆居民赴马祖、金门旅2024-12-26
北青:国足客战巴林后将连夜回国 15日下午抵达厦门备战中日之战
11月13日讯据《北京青年报》报道,结束完客场与巴林的比赛之后,国足将连夜回国,以备战接下来主场对阵日本的比赛。根据赛程安排,中国队客战巴林队的比赛将于当地时间11月14日傍晚5点北京时间14日晚102024-12-26本赛季无点球预期失球榜:阿森纳16.91最少,利物浦18.86第二
12月24日讯 whoscored统计了本赛季英超不计点球情况下的预期失球最少榜,阿森纳力压利物浦居首。本赛季无点球预期失球榜:16.92,阿森纳18.86,利物浦19.63,诺丁汉森林21.17,富2024-12-26- 11月27日消息,作为K系列史上最强标准版,K80的定价这次是“连夜说服高管”,依然定价2499元起。具体如下:12+256GB 2499元、16+256GB 2699元、122024-12-26
最新评论