已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
11月21日消息,已存近日,久U交互即Qualys发现了Ubuntu Linux的本地needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、提权CVE-2024-48991、漏洞CVE-2024-48992、曝光CVE-2024-10224和CVE-2024-11003,无需在2014年4月发布的权限needrestart 0.8版本中引入,并于日前的已存3.8版本中修复。
Needrestart是久U交互即Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的本地服务,确保这些服务运行最新版本的提权共享库。
这些漏洞允许对Linux系统具有本地访问权限的漏洞攻击者,无需用户交互即可将其权限提升到root权限。曝光
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,无需攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
(责任编辑:知识)
-
英伟达新品倒计时:新“核弹”RTX 5090即将驾到、B300稍后登场
在2025年将至的节骨眼上,全球芯片产业正翘首等待新一轮“军备竞赛”打响——行业领跑者英伟达又要在未来几个月里,把芯片算力的上限重写一番。考虑到今年初英 ...[详细] -
11月11日讯据法媒《队报》报道,随着格列兹曼和吉鲁退出法国队,哥哥卢卡斯因伤持续缺席,特奥在国家队感到很孤独,因此表现不佳。在过去两次国际比赛日中,特奥都不是很开心,在和队友、法国队工作人员的交谈中 ...[详细]
-
[流言板]队记:布朗尼左脚挫伤正在恢复,将在一周内接受重新评估
[流言板]队记:布朗尼左脚挫伤正在恢复,将在一周内接受重新评估由篮球资讯发表在篮球资讯 50212月01日讯 湖人跟队记者Mike Trudell报道:湖人后卫布朗尼-詹姆斯周五接受了湖人队医的评估, ...[详细] -
9月18日讯欧冠联赛阶段第1轮,皇马vs斯图加特。比赛第83分钟,莫德里奇角球送助攻,吕迪格头球破门!皇马2-1再次领先! ...[详细]
-
12月23日讯 与网友互动交流时,前恒大翻译宫耸回忆了当年一件李铁在野球场上给他非常深印象的小事。宫耸说道:“就是当年在恒大呢,其实我们每周教练团队都会和社会的这些球队踢场野球。我记得有一次这个比赛是 ...[详细]
-
11月11日讯日本球队FC今治升入J2联赛,浙江队发文送上祝贺。浙江队:“在昨日下午结束的日本J3联赛第36轮比赛中,FC今治客场5-0大胜鸟取,提前两轮锁定下赛季J2联赛参赛资格,升级成功。在此,浙 ...[详细]
-
中新网北京11月29日电 中关村地区首届数智体育挑战赛决赛28日举行。期间,数智技术在体育领域的应用让现场观众大呼过瘾。据悉此次挑战赛自启动以来,来自街道、社区的工作人员以及企事业单位的职工们组成了2 ...[详细]
-
坐拥百万粉丝!击剑冠军秦雪转型女网红被指擦边:我不想火 只想赚钱养娃
12月1日消息,账号“鳕儿不吃大米”引发关注,账号发布多条穿着清凉展现身材的视频,其账号持有者正是前中国击剑运动员秦雪,主页认证为国际级击剑运动健将。资料显示,秦雪2008年加 ...[详细] -
xdd一定要留下mming,职业生涯kd就能说明一切,1.5就是1.5,不是那种菜逼能碰瓷的
xdd一定要留下mming,职业生涯kd就能说明一切,1.5就是1.5,不是那种菜逼能碰瓷的由马别别与马克达发表在绝地求生 pubg真的真的 ...[详细] -
11月30日消息,微博话题“微信朋友圈显示未能点赞”冲上热搜榜,引发关注。一名网友称,他给好友的朋友圈背景点赞,显示未能点赞跟该内容已删除,仔细一看原来是被好友删了。对于朋友圈 ...[详细]