已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
快科技11月21日消息,近日,Qualys发现了Ubuntu Linux的needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、CVE-2024-48991、CVE-2024-48992、CVE-2024-10224和CVE-2024-11003,在2014年4月发布的needrestart 0.8版本中引入,并于日前的3.8版本中修复。
Needrestart是Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的服务,确保这些服务运行最新版本的共享库。
这些漏洞允许对Linux系统具有本地访问权限的攻击者,无需用户交互即可将其权限提升到root权限。
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。

免责声明:本文为转载,非本网原创内容,不代表本网观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
-
斗战神什么职业好 《斗战神》什么职业比较好
大家好,今天给各位分享斗战神什么职业好的一些知识,其中也会对《斗战神》什么职业比较好进行解释,文章篇幅可能偏长,如果能碰巧解决你现 [详细] -
beholder游戏 beholder攻略》怎么玩,游戏体验与攻略)
今天给各位分享beholder游戏的知识,其中也会对beholder攻略》怎么玩,游戏体验与攻略)进行解释,如果能碰巧解决你现在面临的问题,别忘了关 [详细] -
符文工房4 符文工房4攻略wiki(符文工房4攻略人物喜好)
大家好,感谢邀请,今天来为大家分享一下符文工房4的问题,以及和符文工房4攻略wiki(符文工房4攻略人物喜好)的一些困惑,大家要是还不太明 [详细] -
御龙在天重剑加点图解 御龙在天重剑怎么加点
大家好,关于御龙在天重剑加点图解很多朋友都还不太明白,今天小编就来为大家分享关于御龙在天重剑怎么加点的知识,希望对各位有所帮助!御 [详细] -
圣光的** 魔兽世界神圣的和堕落的任务圣光的**怎么做
大家好,今天来为大家分享圣光的的一些知识点,和魔兽世界神圣的和堕落的任务圣光的怎么做的问题解析,大家要是都明白,那么可以忽略,如果 [详细] -
80分 体测80分什么概念
其实80分的问题并不复杂,但是又很多的朋友都不太了解体测80分什么概念,因此呢,今天小编就来为大家分享80分的一些知识,希望可以帮助到大 [详细] -
dnf王的遗迹爆什么 dnf王的遗迹要怎么打
大家好,关于dnf王的遗迹爆什么很多朋友都还不太明白,今天小编就来为大家分享关于dnf王的遗迹要怎么打的知识,希望对各位有所帮助!《DNF [详细] -
战灵 战灵天舞是天几
其实战灵的问题并不复杂,但是又很多的朋友都不太了解战灵天舞是天几,因此呢,今天小编就来为大家分享战灵的一些知识,希望可以帮助到大家 [详细] -
三国13 《三国志13》新手速成入门攻略 三国志13怎么玩
今天给各位分享三国13的知识,其中也会对《三国志13》新手速成入门攻略 三国志13怎么玩进行解释,如果能碰巧解决你现在面临的问题,别忘了 [详细] -
qq飞车月光女神 QQ飞车中月光女神如何得到
本篇文章给大家谈谈qq飞车月光女神,以及QQ飞车中月光女神如何得到对应的知识点,文章可能有点长,但是希望大家可以阅读完,增长自己的知识 [详细]