在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

GitHub披露了一個可將權限不足的本地用戶的權限提升為root權限的漏洞

馬哥Linux運維 ? 來源:SegmentFault ? 作者:SegmentFault ? 2021-06-21 17:06 ? 次閱讀

近日,GitHub 披露了一個 Linux 漏洞,該漏洞可將權限不足的本地用戶的權限提升為 root 權限,且整個過程只需要幾個簡單的命令即可實現。如下視頻所示:

該漏洞通過 polkit 進行攻擊。polkit 是許多 Linux 發行版默認安裝的系統服務,通過 systemd 來使用,因此使用 systemd 的 Linux 發行版也會使用 polkit。正因如此,這一漏洞影響了許多 Linux 發行版。

GitHub 安全實驗室成員 Kevin Backhouse 率先發現這一漏洞,后經過與 polkit 維護者以及紅帽安全團隊協調后公布,漏洞補丁也于 6 月 3 日發布。該漏洞的代號為 CVE-2021-3560。

該 bug 7 年前就已出現,近期侵入流行的 Linux 發行版

Kevin Backhouse 在博客中介紹道:這個 bug 實際上相當古老,7 年前在提交 bfa5036 時即被引入,并在 polkit 0.113 版本中首次出現。但是,許多最流行的 Linux 發行版并未安裝帶有該漏洞的 polkit 版本,直到最近……

下表列舉了部分受影響的 Linux 發行版,紅帽企業版 Linux(RHEL)、Fedora、Debian、Ubuntu 均在受影響之列。

polkit 是多個 Linux 發行版默認安裝的系統服務,負責管理系統權限。如果用戶需要更高的權限,則需要由 polkit 做出判斷。對于一些請求,polkit 會立即做出允許或拒絕的判定,但有時候 polkit 會彈出對話框,要求管理員輸入密碼進行授權。

然而 CVE-2021-3560 漏洞破壞了 polkit 的運行機制:無權限的本地攻擊者只需在終端執行幾個命令(如 bash、kill 和 dbus-send),即可將權限提升至 root 權限。

下圖展示了執行 dbus-send 命令后,涉及的五個主要進程:

Kevin Backhouse 表示,利用該漏洞很容易發起攻擊,因此用戶需要盡快更新 Linux 安裝。具備 polkit 0.113(或更高版本)的 Linux 系統都存在風險,其中就包括流行的 Linux 發行版 RHEL 8 和 Ubuntu 20.04。

參考鏈接:

https://github.blog/2021-06-10-privilege-escalation-polkit-root-on-linux-with-bug/#exploitation

文章轉載:SegmentFault

(版權歸原作者所有,侵刪)

編輯:jq

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Linux
    +關注

    關注

    87

    文章

    11350

    瀏覽量

    210445
  • root
    +關注

    關注

    1

    文章

    86

    瀏覽量

    21420
  • cve漏洞庫
    +關注

    關注

    0

    文章

    4

    瀏覽量

    4072

原文標題:Linux漏洞波及RHEL 8 和 Ubuntu 20.04 均受影響

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    linux權限管理詳解

    權限:在計算機系統中,權限是指某個計算機用戶具有使用軟件資源的權利。
    的頭像 發表于 12-25 09:43 ?188次閱讀

    搞懂Linux權限管理,提升系統安全性與穩定性

    目錄 權限管理 4.1 linux安全上下文 4.2 特殊權限 2.1 修改權限的命令chmod 2.2 修改文件屬主和屬組的命令chown 1.權限簡介 2.
    的頭像 發表于 11-22 10:31 ?209次閱讀
    搞懂Linux<b class='flag-5'>權限</b>管理,<b class='flag-5'>提升</b>系統安全性與穩定性

    華納云:設置RBAC權限的方法

    : ? ?為每個角色定義權限權限應該與角色的職責相匹配,確保角色能夠執行其工作所需的操作,同時遵守最小權限原則。 3. 創建用戶賬戶:
    的頭像 發表于 11-11 16:20 ?270次閱讀

    Linux文件權限詳解

    權限的意義在于允許某一個用戶或某個用戶組以規定的方式去訪問某個文件。
    的頭像 發表于 11-01 09:45 ?229次閱讀

    Linux用戶身份與進程權限詳解

    在學習 Linux 系統權限相關的主題時,我們首先關注的基本都是文件的 ugo 權限。ugo 權限信息是文件的屬性,它指明了用戶與文件之間的關系。但是真正操作文件的卻是進程,也就是說
    的頭像 發表于 10-23 11:41 ?432次閱讀
    Linux<b class='flag-5'>用戶</b>身份與進程<b class='flag-5'>權限</b>詳解

    詳解Linux中的權限控制

    本章將和大家分享Linux中的權限控制。廢話不多說,下面我們直接進入主題。
    的頭像 發表于 08-05 15:32 ?671次閱讀
    詳解Linux中的<b class='flag-5'>權限</b>控制

    鴻蒙開發Ability Kit程序框架服務:聲明權限

    應用在申請權限時,需要在項目的配置文件中,逐個聲明需要的權限,否則應用將無法獲取授權。
    的頭像 發表于 07-01 09:22 ?394次閱讀
    鴻蒙開發Ability Kit程序框架服務:聲明<b class='flag-5'>權限</b>

    鴻蒙開發組件:DataAbility權限控制

    DataAbility提供數據服務,并不是所有的Ability都有權限讀寫它,DataAbility有權限控制機制來保證數據安全。分為靜態權限控制和動態
    的頭像 發表于 06-21 10:30 ?387次閱讀
    鴻蒙開發組件:DataAbility<b class='flag-5'>權限</b>控制

    鴻蒙原生應用元服務-訪問控制(權限)開發應用權限列表三

    version 9及API version 9以上版本的SDK開發的應用申請。 ohos.permission.MEDIA_LOCATION 允許應用訪問用戶媒體文件中的地理位置信息。 權限級別
    發表于 04-25 16:12

    鴻蒙原生應用元服務-訪問控制(權限)開發應用權限列表二

    ohos.permission.MANAGE_MISSIONS 允許用戶管理元能力任務棧。 權限級別 :system_core 授權方式 :system_grant ACL使能 :TRUE
    發表于 04-24 15:43

    鴻蒙原生應用元服務-訪問控制(權限)開發應用權限列表

    級別 :system_basic 授權方式 :system_grant ACL使能 :TRUE ohos.permission.MANAGE_LOCAL_ACCOUNTS 允許應用管理本地用戶帳號
    發表于 04-23 14:33

    鴻蒙原生應用元服務-訪問控制(權限)開發等級和類型

    、權限等級說明 根據接口所涉數據的敏感程度或所涉能力的安全威脅影響,ATM模塊定義了不同開放范圍的權限等級來保護用戶隱私。 應用APL等級說明 元能力
    發表于 04-17 15:29

    鴻蒙原生應用元服務-訪問控制(權限)開發場景與權限聲明

    ** 、 場景介紹** 應用的APL(Ability Privilege Level)等級分為normal、system_basic和system_core三等級,默認情況下,應用的APL等級
    發表于 04-16 14:40

    鴻蒙原生應用元服務-訪問控制(權限)開發Stage模型向用戶申請授權

    requestPermissionsFromUser()方法來實現。該方法接收權限列表參數,例如位置、日歷、相機、麥克風等。用戶可以選擇授予權限
    發表于 04-15 16:44

    AWTK 開源串口屏開發(9) - 用戶權限管理

    在AWTK串口屏中,內置用戶管理和權限控制的模型,無需編碼即可實現登錄、登出、修改密碼、權限控制、創建用戶、刪除用戶等功能,本文介紹
    的頭像 發表于 02-19 12:10 ?554次閱讀
    AWTK 開源串口屏開發(9) - <b class='flag-5'>用戶</b>和<b class='flag-5'>權限</b>管理
    主站蜘蛛池模板: 中文字幕v视界影院 | 香焦视频在线观看黄 | 98色花堂永久地址国产精品 | 亚洲图片综合区另类图片 | 欧美资源在线观看 | 久久成人综合 | 狠狠干狠狠爱 | 天天干天天舔天天射 | wwwwwww色| 国产成人经典三级在线观看 | 精品三级视频 | 香港经典a毛片免费观看爽爽影院 | 正在播放91大神调教偷偷 | 91寡妇天天综合久久影院 | 77788色淫免费网站视频 | 天堂中文www在线 | 欧美一区二区三区免费 | 男人的亚洲天堂 | 日韩免费观看一级毛片看看 | 在线欧美视频免费观看国产 | 一级片免费在线观看 | 国产99在线播放免费 | 很黄很黄叫声床戏免费视频 | 天天色综合三 | 麻豆三级在线播放 | 午夜久久网 | 日本免费不卡一区 | 久久澡人人澡狠狠澡 | 好男人社区www在线资源视频 | 国产精品免费久久久久影院 | 国产成年女一区二区三区 | 亚洲一区二区在线 | 香港经典a毛片免费观看爽爽影院 | 国产乱子伦一区二区三区 | 亚洲爱爱视频 | 日本不卡视频在线播放 | 天天做天天爱夜夜爽女人爽宅 | 中文字幕一区在线 | 狠狠色丁香婷婷综合欧美 | 日本aaaaa高清免费看 | 在线网站你懂 |