您现在的位置是:人工智能 >>正文
两个新漏洞可能影响 40% 的 Ubuntu 云工作负载
人工智能9人已围观
简介云安全公司 Wiz 的研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞,影响了 40% 的 Ubuntu 云工作负载。OverlayFS 是一种联合文件系统,允 ...
云安全公司 Wiz 的新漏响研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞 ,影响了 40% 的云工 Ubuntu 云工作负载。
OverlayFS 是作负载一种联合文件系统 ,允许一个文件系统覆盖另一个文件系统,新漏响从而无需更改基础文件系统即可修改文件。云工它允许用户将文件从底层复制到上层 ,作负载并执行在 Linux 中不可能实现的新漏响操作和维护元数据。
Wiz 研究人员在特定于 Ubuntu 的云工 OverlayFS 模块中发现了一个缺陷,亿华云该缺陷允许专门的作负载可执行文件在受影响的计算机上将权限升级为“root” 。可以欺骗 Ubuntu 内核将此文件复制到其他位置,新漏响从而为执行该文件的云工任何人提供类似 root 的权限。Wiz 发现了两个漏洞,作负载该公司将其统称为 GameOver(lay)。新漏响
图片
该缺陷的云工操作方式与 2021 年发现的 Linux 内核漏洞 ( CVE-2021-3493 )类似。但是作负载,服务器租用Ubuntu 早在 2018 年就修改了自己的内核,使得后续对通用内核的缓解措施无法完全删除基本的漏洞 。Ubuntu 的 OverlayFS 模块存在缺陷 。
Wiz 联合创始人兼首席技术官 Ami Luttwak 解释道 :“Ubuntu 多年前引入的 Linux 内核的细微变化产生了不可预见的影响。” “我们发现了由这些更改引起的两个权限提升漏洞 ,谁知道还有多少其他漏洞仍然潜伏在 Linux 内核意大利面条的香港云服务器阴影中 ?”
Wiz 研究人员在 Ubuntu OverlayFS 模块中发现了两个漏洞: CVE-2023-2640和CVE-2023-32629(统称为“GameOver(lay)”) 。
启用 CVE-2023-2640 是因为 Ubuntu OverlayFS 模块在复制文件之前不会转换文件安全功能。因此,非特权用户可以创建新的目录结构并进入具有类似管理功能的新用户命名空间 。然后,他们可以挂载和 OverlayFS 挂载 ,最终创建一个具有适用于 init 用户命名空间的功能的文件 ,并有效地将用户的权限提升到 root 。免费模板
研究人员表示 :“成功利用 CVE-2023-2640 会导致在‘upperdir’目录中生成一个‘有能力’的文件 ,该文件向执行该文件的任何人授予与 root 相当的能力。”
CVE-2023-32629 与 CVE-2023-2640 类似 ,但影响的内核版本略有不同,并且利用结果来自不同的代码流。结果是一样的 :“该文件具有适用于 init 用户命名空间的功能,源码库”研究人员说 ,“这有效地将用户的权限升级为 root。”
这些并不是 OverlayFS 中发现的第一个漏洞。早期的示例包括 CVE-2016-1576、CVE-2021-3847、CVE-2021-3493 和 CVE-2023-0386。Wiz 研究人员指出 ,CVE-2021-3493 与 GameOver(lay) 漏洞之一非常相似 ,“其公开可用的 PoC 目前可用于按原样利用该漏洞 。建站模板”
Ubuntu 于 2023 年 7 月 24 日修复了该漏洞,并敦促用户更新内核。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/182c699811.html
相关文章
Akamai 报告:亚太地区及日本尚未做好抵御网络威胁的准备
人工智能近日,Akamai Technologies发布了新报告《从恶意爬虫程序到恶意脚本:专业防御措施的有效性》的研究结果。他们发现,与全球其他地区相比,亚太地区及日本 (APJ) ...
【人工智能】
阅读更多咪咕听书(一键畅听,走进无限的阅读世界)
人工智能当今社会,阅读已经成为一种流行的文化现象。然而,由于时间和空间的限制,人们往往无法全面地投入到阅读中。咪咕听书应运而生,提供了一种便捷的解决方案,让我们能够随时随地畅享阅读的乐趣。1.便利性:随时随地 ...
【人工智能】
阅读更多Graphcore与鑫联大签订代理合约,以满足中国客户大规模部署需求
人工智能Graphcore®(拟未)今日宣布,正式签约授权大联大控股旗下鑫联大成为Graphcore中国区总代理之一。双方将合作建设Graphcore在中国范围内的立体化分销渠道网络,使位于人工智能创新不同阶 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 金立S5(金立S5的游戏性能如何?一起来看看吧!)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验) 企业服务器网站建设b2b信息平台亿华云云服务器香港物理机源码库