40% Ubuntu 用户面临新特权提升漏洞风险
OSCHINA 2023-07-27 20:00:33


【资料图】

Wiz 的研究人员发现,最近被引入Ubuntu 内核的两个 Linux 漏洞,可能会在大量设备上为非特权本地用户提升权限。这两个漏洞被追踪为 CVE-2023-32629 和 CVE-2023-2640,预计影响了大约 40% 的 Ubuntu 用户。

根据介绍,其中CVE-2023-2640是 Ubuntu Linux 内核中的一个高严重性(CVSS v3 评分:7.8)漏洞,由权限​​检查不足导致,允许本地攻击者获得提升的权限。CVE-2023-32629是 Linux 内核内存管理子系统中的一个中等严重性(CVSS v3 评分:5.4)漏洞,访问 VMA 时的 race condition 可能导致 use-after-free,从而允许本地攻击者执行任意代码执行。

研究人员是在 Linux 内核中实施 OverlayFS 模块时发现了问题的存在。OverlayFS 是一种联合挂载文件系统实现,由于允许通过用户命名空间进行非特权访问,并且受到容易利用的错误的困扰,因此过去多次成为威胁参与者的攻击目标。

Ubuntu 作为使用 OverlayFS 的发行版之一,在 2018 年对其 OverlayFS 模块进行了自定义更改,这些修改当时并没有带来任何风险。然而在 2019 年和 2022 年,Linux 内核项目对该模块进行了自己的修改,导致与 Ubuntu 的早期更改发生了冲突。

而最近广泛的发行版均采用了包含这些更改的代码,冲突导致了两个漏洞的引入。

“这两个漏洞都是 Ubuntu 内核所特有的,因为它们源于 Ubuntu 对 OverlayFS 模块的单独更改。鉴于过去 OverlayFS 漏洞的旧漏洞可以开箱即用,无需任何更改,针对这些漏洞的武器化利用已经公开可用。”

值得注意的是,该漏洞仅影响 Ubuntu,其他任何 Linux 发行版(包括 Ubuntu 分支),如果没有使用 OverlayFS 模块的自定义修改就应该都是安全的。

Ubuntu 方面已经发布了一份安全公告,涉及最新版 Ubuntu Linux 内核中解决的问题和另外六个漏洞,并提供了修复更新。建议不知道如何重新安装和激活第三方内核模块的用户通过包管理器执行更新。安装更新后需要重新启动才能使 Linux 内核更新在 Ubuntu 上生效。

40% Ubuntu 用户面临新特权提升漏洞风险

2023-07-27

38岁胖女人适合什么样的发型(38岁最胖女人获真爱 你怎么看)

2023-07-27

2023平潭蓝眼泪音乐节攻略(时间+地址+门票+嘉宾)

2023-07-27

跟着花花看大运会!《新千里江山图·活力四川》太巴适了

2023-07-27

首次尝试!陕甘川三省人大常委会协同立法保护大熊猫

2023-07-27

咸阳市行政审批服务局“周末不打烊”让政务服务更有温度

2023-07-27

三星堆博物馆“焕新”归来 专访朱亚蓉:从展陈设计到参观体验的“全面升级”

2023-07-27

从现场球童到球队队长 王秋明重返泰达足球场

2023-07-27

感受美丽农村路 河北万人大骑游交通寻美活动启动

2023-07-27

城市更新产业用地政策及投融资模式法律实务讲座成功举办

2023-07-27

【转会中心】沙特1年总价7亿欧想说服姆总 | 马奎尔+麦克托米奈曼联要价1亿镑

2023-07-27

重磅!根据个贷率实行动态管理 长沙调整商转公业务政策 7月10日起施行

2023-07-27

2023年上半年全国电梯维保采购规模超10亿元

2023-07-27

黄河防汛四级应急响应启动

2023-07-27

农业银行:将发售“23新疆债27”债券 票面利率为2.3300%

2023-07-27

顺义科创集团盘活低效闲置资产

2023-07-27

基金二季报揭秘业绩差异:新手梭哈AI 老将坚守低估值

2023-07-27

算力需求持续攀升 上市公司积极投入算力建设

2023-07-27

《小行星城》:疯狂又冷漠的疏离艺术|影视

2023-07-27

艾特是什么梗(艾特的意思介绍)

2023-07-27