Linux内核发现3个提权漏洞已存在15年之久
通常情况下,基于 Linux 的发行版本要比 Windows 更加安全,但这并不是说就没有漏洞了。 近日,网络安全公司 GRIMM 的安全研究人员在 Linux 内核中发现了不少于 3 个漏洞,可以利用这些漏洞可以获得系统的 root 权限。更重要的是,这些漏洞已经存在长达 15 年之久。
这些漏洞(被追踪为 CVE-2021-27363、CVE-2021-27364 和 CVE-2021-27365)存在于内核的 iSCSI 模块中。虽然在默认情况下该模块是没有被加载的,但是 Linux 内核对模块按需加载的支持意味着它可以很容易地被调用到行动中。安全专家在 Red Hat 所有已测试版本和其他发行版本中均存在这些漏洞。
在 GRIMM 博客上,安全研究员 Adam Nichols 表示:“我们在 Linux mainline 内核的一个被遗忘的角落里发现了 3 个BUG,这些 BUG 已经有 15 年的历史了。与我们发现的大多数积满灰尘的东西不同,这些 BUG 依然存在影响,其中一个原来可以作为本地权限升级(LPE)在多个 Linux 环境中使用”。
这些漏洞存在于无法远程访问的代码中,所以无法被黑客远程利用。但这并不意味着它的破坏力不强。Nichols 警告说黑客可以利用这些漏洞发起任何现有的网络威胁,甚至于会让事情变得更加糟糕。可以想象在你的系统中有不信任的用户以 root 权限访问,这是多么的可怕。
在详细介绍这三个漏洞的博文中,Nichols 解释了受影响的系统类型:
为了让这些漏洞暴露在用户区,scsi_transport_iscsi 内核模块必须被加载。当执行创建 NETLINK_ISCSI 套接字的调用时,这个模块会被自动加载。此外,至少有一个 iSCSI 传输必须在 iSCSI 子系统中注册。在某些配置中,当无权限的用户创建 NETLINK_RDMA 套接字时,ib_iser 传输模块将被自动加载。
正如 SC Media 所解释的那样,这些漏洞已经在以下内核版本中得到修复:5.11.4、5.10.21、5.4.103、4.19.179、4.14.224、4.9.260 和 4.4.260。而其他已经停止支持的内核将不会收到本次安全修复。
【来源:cnBeta.COM】
银欣发布NightjarNJ450白金认证电源新品银欣(SilverStone)刚刚发布了一款特殊的被动式散热电源新品,它就是通过了80Plus白金认证自带厚实散热块的NightjarNJ450。其采用SFXL规格和全模组设计,额
英特尔宣布与镁光联手开发96层3DQLC闪存在与镁光联手推出企业级QLCSSD的同时,英特尔也宣布了两家公司将合作开发96层3DQLC闪存的消息。IMFT的3DNAND合作可追溯到2015年初,展示现在想要进一步推动相关技术
华为全面屏笔记本MateBookXPro笔记本登陆美国今年2月底,华为发布了全球首款全面屏笔记本MateBookXPro,屏占比高达91,并在4月份来到国内市场。现在,它又杀入了华为朝思暮想的美国市场。MateBookXPro在美国仅
惠普可能会将Alexa内置于一台全功能的个人电脑上,几个月来,宏基和亚马逊一直在做的准备工作,即在笔记本电脑中放置一个人工智能驱动的智能助理。借助内建Alexa的AcerSpin3
连续七年下滑,全球PC销量跌入历史最低谷PC市场虽然有复苏的迹象,但看样子至少不会发生在2018年第二季度。业界消息称,第二季度本来就是淡季,尽管游戏商务领域表现稳健,但因为消费级PC购买力疲软,挖矿设备需求在4月突然萎
GTX10503GB正式发布频率上去了显存下来了竞争乏力,NVIDIA下代显卡一再拖延,但ldquo新产品rdquo其实也不少,在已有型号上反复动刀阉割打磨,成了黄记的惯用手法GTX10605GB专门给网吧,GT1030换用廉价
台媒PC市场将在今年二季度跌至谷底5月21日消息近日台湾媒体电子时报援引了业内消息人士的观点,称第二季度是PC市场传统的淡季,尽管游戏和商用PC需求稳定,但由于消费级市场的萎缩和加密货币挖矿的退热,PC市场供应链的
友达发力LTPSLCD面板普及全面屏笔记本华为MatebookXPro是全球首款全面屏笔记本产品,给用户带来的全新的视觉冲击。据Digitimes报道,5月22日到24日在洛杉矶开幕的DisplayWeek上,AUO(友达
Corei58G256G官翻版SurfaceBook限时折扣170美元数日前,微软官方商城SurfacePro页面移除了Corei54GB内存选项,这很大程度上是因为引入了双倍内存的入门级Corei5新型号。而今天微软再次对官翻版Corei5256G
最多12块AMDRX560显卡映泰连发三大矿机专注于挖矿板卡的映泰近日推出了全新的iMiner系列三台挖矿专用主机,采用所谓的区块链级硬件设计,尤其是配备612块AMD显卡。三台矿机都已经预先配置好,配置ethOS挖矿专用系统
尴尬!Win10更新让自家SurfaceStudio键鼠出现问题Windows10April2018更新的bug不断,又有一些SurfaceStudio用户反映,在更新到最新版系统后,微软自家的SurfaceStudio键鼠出现问题,症状是会突