在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

GitHub披露了一個可將權限不足的本地用戶的權限提升為root權限的漏洞

馬哥Linux運維 ? 來源:SegmentFault ? 作者:SegmentFault ? 2021-06-21 17:06 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

近日,GitHub 披露了一個 Linux 漏洞,該漏洞可將權限不足的本地用戶的權限提升為 root 權限,且整個過程只需要幾個簡單的命令即可實現。如下視頻所示:

該漏洞通過 polkit 進行攻擊。polkit 是許多 Linux 發行版默認安裝的系統服務,通過 systemd 來使用,因此使用 systemd 的 Linux 發行版也會使用 polkit。正因如此,這一漏洞影響了許多 Linux 發行版。

GitHub 安全實驗室成員 Kevin Backhouse 率先發現這一漏洞,后經過與 polkit 維護者以及紅帽安全團隊協調后公布,漏洞補丁也于 6 月 3 日發布。該漏洞的代號為 CVE-2021-3560。

該 bug 7 年前就已出現,近期侵入流行的 Linux 發行版

Kevin Backhouse 在博客中介紹道:這個 bug 實際上相當古老,7 年前在提交 bfa5036 時即被引入,并在 polkit 0.113 版本中首次出現。但是,許多最流行的 Linux 發行版并未安裝帶有該漏洞的 polkit 版本,直到最近……

下表列舉了部分受影響的 Linux 發行版,紅帽企業版 Linux(RHEL)、Fedora、Debian、Ubuntu 均在受影響之列。

polkit 是多個 Linux 發行版默認安裝的系統服務,負責管理系統權限。如果用戶需要更高的權限,則需要由 polkit 做出判斷。對于一些請求,polkit 會立即做出允許或拒絕的判定,但有時候 polkit 會彈出對話框,要求管理員輸入密碼進行授權。

然而 CVE-2021-3560 漏洞破壞了 polkit 的運行機制:無權限的本地攻擊者只需在終端執行幾個命令(如 bash、kill 和 dbus-send),即可將權限提升至 root 權限。

下圖展示了執行 dbus-send 命令后,涉及的五個主要進程:

Kevin Backhouse 表示,利用該漏洞很容易發起攻擊,因此用戶需要盡快更新 Linux 安裝。具備 polkit 0.113(或更高版本)的 Linux 系統都存在風險,其中就包括流行的 Linux 發行版 RHEL 8 和 Ubuntu 20.04。

參考鏈接:

https://github.blog/2021-06-10-privilege-escalation-polkit-root-on-linux-with-bug/#exploitation

文章轉載:SegmentFault

(版權歸原作者所有,侵刪)

編輯:jq

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Linux
    +關注

    關注

    87

    文章

    11492

    瀏覽量

    213187
  • root
    +關注

    關注

    1

    文章

    86

    瀏覽量

    21675
  • cve漏洞庫
    +關注

    關注

    0

    文章

    4

    瀏覽量

    4113

原文標題:Linux漏洞波及RHEL 8 和 Ubuntu 20.04 均受影響

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    Linux權限管理基礎入門

    在Linux的廣闊天空中,權限管理猶如只翱翔的雄鷹,掌控著系統的安全與秩序。掌握Linux權限,不僅能讓你的系統管理更加得心應手,還能有效防止未授權訪問和數據泄露。本文將帶你深入探索Linux
    的頭像 發表于 05-06 13:44 ?211次閱讀
    Linux<b class='flag-5'>權限</b>管理基礎入門

    Linux權限管理解析

    權限指的是某一個用戶針對某一個文件的權限(root超級管理員擁有全部
    的頭像 發表于 04-09 10:06 ?264次閱讀
    Linux<b class='flag-5'>權限</b>管理解析

    高質量 HarmonyOS 權限管控流程

    高質量 HarmonyOS 權限管控流程 在 HarmonyOS 應用開發過程中,往往會涉及到 敏感數據 和 硬件資源 的調動和訪問,而這部分的調用就會涉及到管控這部分的知識和內容了。我們需要對它有
    的頭像 發表于 04-02 18:29 ?722次閱讀
    高質量 HarmonyOS <b class='flag-5'>權限</b>管控流程

    設備管理系統新范式:區塊鏈存證+動態權限管理

    企業面對數字化轉型挑戰,設備管理面臨安全與靈活性問題。傳統設備管理方案漏洞頻出,數據易遭篡改,權限管理僵化。企業需構建區塊鏈存證+動態權限管理方案,提升設備管理可信度、靈活性與效率,實
    的頭像 發表于 03-13 10:41 ?434次閱讀
    設備管理系統新范式:區塊鏈存證+動態<b class='flag-5'>權限</b>管理

    linux權限管理詳解

    權限:在計算機系統中,權限是指某個計算機用戶具有使用軟件資源的權利。
    的頭像 發表于 12-25 09:43 ?542次閱讀

    禁止使用root用戶通過ssh遠程登錄Linux

    1、背景描述 出于安全考慮,需要禁止使用root用戶通過ssh遠程登錄Linux 禁用root用戶遠程登錄后,需要提供
    的頭像 發表于 12-21 16:25 ?1522次閱讀
    禁止使用<b class='flag-5'>root</b><b class='flag-5'>用戶</b>通過ssh遠程登錄Linux

    搞懂Linux權限管理,提升系統安全性與穩定性

    目錄 權限管理 4.1 linux安全上下文 4.2 特殊權限 2.1 修改權限的命令chmod 2.2 修改文件屬主和屬組的命令chown 1.權限簡介 2.
    的頭像 發表于 11-22 10:31 ?615次閱讀
    搞懂Linux<b class='flag-5'>權限</b>管理,<b class='flag-5'>提升</b>系統安全性與穩定性

    華納云:設置RBAC權限的方法

    : ? ?為每個角色定義權限權限應該與角色的職責相匹配,確保角色能夠執行其工作所需的操作,同時遵守最小權限原則。 3. 創建用戶賬戶:
    的頭像 發表于 11-11 16:20 ?556次閱讀

    Linux文件權限詳解

    權限的意義在于允許某一個用戶或某個用戶組以規定的方式去訪問某個文件。
    的頭像 發表于 11-01 09:45 ?621次閱讀

    Linux用戶身份與進程權限詳解

    在學習 Linux 系統權限相關的主題時,我們首先關注的基本都是文件的 ugo 權限。ugo 權限信息是文件的屬性,它指明了用戶與文件之間的關系。但是真正操作文件的卻是進程,也就是說
    的頭像 發表于 10-23 11:41 ?728次閱讀
    Linux<b class='flag-5'>用戶</b>身份與進程<b class='flag-5'>權限</b>詳解

    詳解Linux中的權限控制

    本章將和大家分享Linux中的權限控制。廢話不多說,下面我們直接進入主題。
    的頭像 發表于 08-05 15:32 ?964次閱讀
    詳解Linux中的<b class='flag-5'>權限</b>控制

    使用mybatis切片實現數據權限控制

    、使用方式 數據權限控制需要對查詢出的數據進行篩選,對業務入侵最少的方式就是利用mybatis或者數據庫連接池的切片對已有業務的sql進行修改。切片邏輯完成后,僅需要在業務中加入少量標記代碼
    的頭像 發表于 07-09 17:26 ?689次閱讀
    使用mybatis切片實現數據<b class='flag-5'>權限</b>控制

    鴻蒙開發Ability Kit程序訪問控制:申請使用受限權限

    受限開放的權限通常是不允許三方應用申請的。當應用在申請權限來訪問必要的資源時,發現部分權限的等級比應用APL等級高,開發者可以選擇通過ACL方式來解決等級不匹配的問題,從而使用受限權限
    的頭像 發表于 07-02 17:34 ?799次閱讀
    鴻蒙開發Ability Kit程序訪問控制:申請使用受限<b class='flag-5'>權限</b>

    鴻蒙開發Ability Kit程序框架服務:選擇申請權限的方式

    應用在訪問數據或者執行操作時,需要評估該行為是否需要應用具備相關的權限。如果確認需要目標權限,則需要在應用安裝包中申請目標權限
    的頭像 發表于 07-01 09:50 ?754次閱讀
    鴻蒙開發Ability Kit程序框架服務:選擇申請<b class='flag-5'>權限</b>的方式

    鴻蒙開發Ability Kit程序框架服務:聲明權限

    應用在申請權限時,需要在項目的配置文件中,逐個聲明需要的權限,否則應用將無法獲取授權。
    的頭像 發表于 07-01 09:22 ?618次閱讀
    鴻蒙開發Ability Kit程序框架服務:聲明<b class='flag-5'>權限</b>
    主站蜘蛛池模板: 香港三级理论在线影院 | 日本高清免费aaaaa大片视频 | 国产成在线观看免费视频 | 欧美+日本+国产+在线观看 | 黄色的视频在线免费观看 | 天堂综合网 | 一级黄免费 | 国产91丝袜在线播放九色 | 1024 在线观看视频免费 | 一区二区三区视频网站 | 亚洲xx视频| 丁香六月在线 | 色视频免费在线观看 | 欧美性视频一区二区三区 | 四虎影视最新地址 | 国产农村乱色xxxx | 国产精品美女在线 | 亚洲精品乱码久久久久久蜜桃图片 | 亚洲香蕉国产高清在线播放 | 深夜在线观看大尺度 | 国产一区中文字幕 | 狠狠色噜噜狠狠狠狠97老肥女 | 亚洲天天做日日做天天看2018 | 亚洲免费视频一区 | 天堂资源最新版在线官网 | 国产精品 视频一区 二区三区 | 久久这里只有精品免费播放 | 永久国产 | 四虎影视最新 | 五月天婷亚洲 | 亚洲第八页 | 欧美色爱综合 | 三级在线观看视频网站 | 在线天堂网 | 男人操女人在线观看 | 1000又爽又黄禁片 | 色婷婷激情综合 | 激情六月色 | 成人自拍视频 | 亚洲精品一卡2卡3卡三卡四卡 | 久操精品在线观看 |