当前位置:主页>资 讯>安全动态>

快更新 Linux修复隐藏11年的权限扩张漏洞

  根据此前Google实习生Andrey Konovalov发现,Linux核心中的数据报拥塞控制协议(Datagram Congestion Control Protocol,DCCP)中存在一个隐藏了11年的本地权限扩张漏洞,而该漏洞则可以让攻击者获得系统的最高权限。
 


 

  Linux修复隐藏11年的权限扩张漏洞

  所幸的是,目前Linux核心开发人员已经推出了针对这一漏洞的更新补丁,建议相关人士尽快采取升级更新措施。

  该漏洞编号为CVE-2017-6074,属于内存重复释放(double-free)漏洞。通过此漏洞可以允许本地端无特权的使用者修改Linux核心的内存,进一步执行阻断服务攻击或是取得最高的系统权限。

  目前已确定受波及的最早Linux核心版本是2006年9月释出的2.6.18版,不过Konovalov认为该漏洞很可能在Linux核心第一次支持DCCP时的2.5.14版中就存在了,而那个版本距今已超过11年,并且现在很多的Linux版本的预设值都启用了会受到影响的CONFIG_IP_DCCP,所以危害较大。
 


 

  现Linux已推出该漏洞的更新补丁,建议尽快更新

  研究人员还警告到,尽管此漏洞不是一个远端攻击漏洞,但这类的本地端权限扩张漏洞也不容小觑,因为如果结合其他允许远程黑客取得低权限的漏洞就可能带来重大风险。因此,现在包括红帽、Debian、Ubuntu与SUSE等基于Linux内核的开源系统都表示开始修补该漏洞了。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

快更新 Linux修复隐藏11年的权限扩张漏洞

快更新 Linux修复隐藏11年的权限扩张漏洞

根据此前Google实习生Andrey Konovalov发现,Linux核心中的数据报拥塞控制协议(Datagr...[详细]

勒索软件新威胁:你敢不付赎金,我就敢往你

勒索软件新威胁:你敢不付赎金,我就敢往你喝的水里投毒

勒索软件已存在数年之久,但在最近两年,勒索软件攻击了世界各地的企业、医院、金融机...[详细]

谷歌发现大BUG!科技公司CloudFlare泄露用

谷歌发现大BUG!科技公司CloudFlare泄露用户信息长达数月

日前,一名谷歌研究人员发现了一起令人担忧的网站信息泄漏事件,涉及大量密码、私人通...[详细]

研究人员开发出针对供水设施的勒索软件攻击

研究人员开发出针对供水设施的勒索软件攻击

安全研究人员通过实验验证,将工控系统劫为人质索要赎金也不是太难。 大卫福姆比,佐...[详细]

危险的快递单 信息泄露危害显而易见!

危险的快递单 信息泄露危害显而易见!

一张快递单,就能泄露你全家的信息!这条标题成为了近日的热搜榜话题。随着快递实名制...[详细]

返回首页 返回顶部