正文内容 评论(0)
快科技11月21日消息,近日,Qualys发现了Ubuntu Linux的needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、CVE-2024-48991、CVE-2024-48992、CVE-2024-10224和CVE-2024-11003,在2014年4月发布的needrestart 0.8版本中引入,并于日前的3.8版本中修复。
Needrestart是Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的服务,确保这些服务运行最新版本的共享库。
这些漏洞允许对Linux系统具有本地访问权限的攻击者,无需用户交互即可将其权限提升到root权限。
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。
- 热门文章
- 换一波
- 1中国近乎统治20+nm芯片!西方企业哀叹没法活了
- 22025年最强拍照旗舰!小米15 Ultra评测:今年再无Ultra
- 34499元起惊爆!AMD RX 9070显卡正式发布:FSR4翻天覆地
- 4国补叠加开学季优惠别错过!学生党换机首选nova 13系列
- 5女网红顾茜茜被禁言!自曝一天啥也不干收入30万 越骂越赚
- 6莆田交警:第一批体验特斯拉FSD的车主被罚扣6分
- 7断码清仓手慢无:艾芙格丽×康纶气凝胶保暖裤19.9元
- 82小时大定超1万台!小米SU7 Ultra为何降价30万 雷军回应
- 9门店439元:361° E韧3SE跑鞋等89元起(2折清仓)
- 10“童话大王”郑渊洁宣布全平台停更!21年维权生活像吃苍蝇
- 好物推荐
- 换一波
-
-
立省186元!上海老字号森蜂园蜂蜜便宜了:2斤仅14.9元
2025-02-27 3 -
摘养100%纯椰子水10盒到手19.9元:解腻更解渴
2025-02-21 1
- 关注我们
-
微博:快科技官方
快科技官方微博 -
今日头条:快科技
带来硬件软件、手机数码最快资讯! -
抖音:kkjcn
科技快讯、手机开箱、产品体验、应用推荐...