Linux Polkit 权限提升漏洞风险

描述

Linux Polkit 权限提升漏洞风险

在 polkit 的 pkexec 实用程序中发现了一个本地权限提升漏洞。pkexec 应用程序是一个 setuid 工具,旨在允许非特权用户根据预定义的策略以特权用户身份运行命令。当前版本的 pkexec 无法正确处理调用参数计数,并最终尝试将环境变量作为命令执行。攻击者可以通过制作环境变量来利用这一点,从而诱导 pkexec 执行任意代码。成功执行后,攻击会导致本地权限提升,从而为非特权用户提供目标计算机上的管理权限。

风险等级

目前漏洞POC已被泄露,攻击者利用该漏洞可导致恶意用户权限提升等危害

影响版本

由于为系统预装工具,目前主流Linux版本均受影响

查看方法

rpm -qa polkit
如polkit版本高于polkit-0.112-18.e17.x86_64则未受影响

解决方法

如果您的环境能够连接互联网,您可以在注册并附加订阅后使用如下命令在线修复:
# yum update --cve CVE-2021-4034

如果您的环境无法连接互联网,您则需要在上述的RHSA页面上下载相应架构的软件包,之后使用如下命令进行安装:
# yum localupdate polkit-0.112-26.el7_9.1.x86_64.rpm

补丁包地址

[c-downbtn type=”123″ url=”https://www.123pan.com/s/Iu2eVv-eSXod.html” pwd=””]资源文件下载[/c-downbtn]

原创文章,作者:AIRF,如若转载,请注明出处:http://www.ai-rf.com/index.php/2022/01/28/linux-polkit-%e6%9d%83%e9%99%90%e6%8f%90%e5%8d%87%e6%bc%8f%e6%b4%9e%e9%a3%8e%e9%99%a9/

(0)
AIRFAIRF
上一篇 2021年12月31日
下一篇 2022年2月14日

相关推荐

  • Linux系统SELinux功能介绍

    Linux SELinux SELinux(Security-Enhanced Linux)是一个基于强制访问控制(Mandatory Access Control,MAC)的Li…

    C_C++_C# 2024年12月25日
  • Linux系统I/O测试工具:fio

    安装: yum install fio yum info fio apt install gfio # fio 图形测试工具 项目地址: https://github.com/ax…

    2022年12月2日
  • Linux系统init: prefdm main process terminated with status问题

    问题描述 服务器开机后无法正常进入桌面,查看prefdm服务是负责桌面的,故考虑进入字符界面再次尝试 问题处理 考虑从字符界面进入,进入单用户修改/etc/inttab1.进入单用…

    Linux 2022年8月1日
  • Linux exec指令

    Linux exec指令 exec是Linux Shell中一个非常重要的内建命令,用于替换当前shell的进程空间,执行指定命令或脚本而不启动新的子进程。理解和灵活运用exec对…

    Linux 2024年12月25日
  • Windows激活工具及秘钥

    密钥对照表 Windows 11 专业版安装密钥:VK7JG-NPHTM-C97JM-9MPGT-3V66T 1.Windows Server 2019 Windows Serve…

    2022年9月24日
  • 内核报错kernel:NMI watchdog: BUG: soft lockup – CPU#1

    1.现象描述 系统管理员电话通知,描述为一台服务器突然无法ssh连接,登录服务器带外IP地址并进入远程控制台界面后,提示Authentication error,重启后即可正常进入…

    Linux 2021年11月21日
  • /root占用空间过大但是又找不到大文件和大目录的问题

    管理员反馈/root过大但是找不到文件 使用lsof排查 使用lsof查看删除但是占用空间的进程发现都是/var目录,无法对应/root 处理办法 排除解决,换用命令:du -sh…

    2025年6月6日
  • Linux-tcpdump指令

    Linux-tcpdump指令 tcpdump是Linux和其他类Unix系统中用于捕获和分析网络流量的命令行工具。它被广泛应用于网络诊断、故障排除、安全分析以及网络流量监控等场景…

    Linux 2025年1月27日
  • Linux系统目录结构详解

    系统目录结构图 系统目录详解 /root:该目录为系统管理员root的家目录;/root下包含家目录,家目录下有个人文件。 /bin(存放二进制可执行文件)/bin目录下包含了用户…

    Linux 2022年10月18日
  • Linux系统重启操作系统后报错提示An error occurred during the file system check.

    一.问题描述 生产环境中一台浪潮NF8480M3外观红灯报警,鉴于无法登陆带外管理口,只能对服务器进行断电重启操作 二.问题现象 重启后进入开机过程并报错,正常来说进入此界面后直接…

    Linux 2021年11月21日

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注