已存在10年之久!Ubuntu五个本地提权漏洞曝光:无需交互即可获取root权限
快科技11月21日消息,近日,Qualys发现了Ubuntu Linux的needrestart程序中发现了五个本地权限提升(LPE)漏洞。
这些漏洞编号分别为CVE-2024-48990、CVE-2024-48991、CVE-2024-48992、CVE-2024-10224和CVE-2024-11003,在2014年4月发布的needrestart 0.8版本中引入,并于日前的3.8版本中修复。
Needrestart是Linux(包括Ubuntu Server)上常用的实用程序,用于识别包更新后需要重新启动的服务,确保这些服务运行最新版本的共享库。
这些漏洞允许对Linux系统具有本地访问权限的攻击者,无需用户交互即可将其权限提升到root权限。
漏洞简介如下:
CVE-2024-48990:Needrestart使用PYTHONPATH环境变量执行Python解释器,攻击者可通过植入恶意共享库以root身份执行任意代码。
CVE-2024-48992:Needrestart使用的Ruby解释器处理RUBYLIB环境变量时存在漏洞,允许攻击者注入恶意库以root身份执行任意Ruby代码。
CVE-2024-48991:Needrestart中的竞争条件允许攻击者替换Python解释器二进制文件,诱骗needrestart以root身份运行其代码。
CVE-2024-10224:Perl的ScanDeps模块对文件名处理不当,攻击者可以制作类似于shell命令的文件名,以便在打开文件时以root身份执行任意命令。
CVE-2024-11003:Needrestart对Perl的ScanDeps模块的依赖使其面临不安全使用eval()函数导致的任意代码执行。
值得注意的是,想要利用这些漏洞,攻击者必须对操作系统进行本地访问,这在一定程度上降低了风险。
不过还是建议用户升级到3.8或更高版本,并修改needrestart.conf文件以禁用解释器扫描功能,防止漏洞被利用。

免责声明:本文为转载,非本网原创内容,不代表本网观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
-
中消协:10款健康手环测试 其中9款电池不合格
快科技11月14日消息,随着智能穿戴设备性能和准确度的不断提升,利用这些设备进行家庭层面的健康监测已成为现实。为了帮助消费者更好地了解 [详细] -
ABC卫生巾遭女网友抵制 称其“不尊重女性”:天猫旗舰店已下架所有商品
11月17日消息,近日有网友发现,包括天猫旗舰店在内的多家ABC卫生巾官方授权的店铺下架全部商品,与此同时, ABC卫生巾 也登上微博热搜。感 [详细] -
盖伦死亡骑士多少钱 LOL死亡骑士盖伦皮肤多少钱
其实盖伦死亡骑士多少钱的问题并不复杂,但是又很多的朋友都不太了解LOL死亡骑士盖伦皮肤多少钱,因此呢,今天小编就来为大家分享盖伦死亡 [详细] -
死或生5:*后一战 死或生5*后一战和终*版的区别
《死或生5:*后一战》为一款格斗类游戏,游戏中玩家们需要*练掌握格斗技巧,对战中也要时刻注意对手的动作,接下来为大家带来玩家“天魔镇 [详细] -
非洲首次发现吃塑料的昆虫 为什么生物能够吃塑料
最近,有科学家团队在非洲发现了一种能够吃聚苯乙烯的昆虫,并将相关研究发表在了《科学报告》上。聚苯乙烯又被称为泡沫塑料,是最常见的塑 [详细] -
小米15定制版发货慢被喊话去拧螺丝 雷军:我已经专门催了
快科技11月17日消息,日前,小米集团总裁卢伟冰微博发文称,去小米昌平手机智能工厂慰问一线生产团队,小米15的交付非常不错,也请工厂加快 [详细] -
lol源计划 lol原计划和源代码的区别
各位老铁们,大家好,今天由我来为大家分享lol源计划,以及lol原计划和源代码的区别的相关问题知识,希望对大家有所帮助。如果可以帮助到大 [详细] -
守望先锋关服时间 守望先锋关服时间是什么时候
各位老铁们,大家好,今天由我来为大家分享守望先锋关服时间,以及守望先锋关服时间是什么时候的相关问题知识,希望对大家有所帮助。如果可 [详细] -
让无数人等了3年的双城之战 一回归就屠榜了
该说不说,如果要评选一个最近人气最火,口碑最爆的动画。。。《双城之战》当第二,大概没人敢认第一。前两天,无数人等了三年的《双城之战 [详细] -
海思官宣:星闪车钥匙方案即将量产装车 解决靠近“罚站”等问题
快科技11月14日消息,华为主导发布了星闪之后,已经覆盖了很多产品,包括手机、平板、鼠标、键盘、手柄、冰箱等等。依托于低时延、高速率、 [详细]