您现在的位置是:测试开发营 > 数据库
两个新漏洞可能影响 40% 的 Ubuntu 云工作负载
测试开发营2025-11-26 18:18:41【数据库】0人已围观
简介云安全公司 Wiz 的研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞,影响了 40% 的 Ubuntu 云工作负载。OverlayFS 是一种联合文件系统,允
云安全公司 Wiz 的新漏响研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞 ,影响了 40% 的云工 Ubuntu 云工作负载。
OverlayFS 是作负载一种联合文件系统,允许一个文件系统覆盖另一个文件系统,新漏响从而无需更改基础文件系统即可修改文件。云工它允许用户将文件从底层复制到上层 ,作负载并执行在 Linux 中不可能实现的新漏响操作和维护元数据。
Wiz 研究人员在特定于 Ubuntu 的云工 OverlayFS 模块中发现了一个缺陷,建站模板该缺陷允许专门的作负载可执行文件在受影响的计算机上将权限升级为“root” 。可以欺骗 Ubuntu 内核将此文件复制到其他位置 ,新漏响从而为执行该文件的云工任何人提供类似 root 的权限 。Wiz 发现了两个漏洞,作负载该公司将其统称为 GameOver(lay)。新漏响
图片
该缺陷的云工操作方式与 2021 年发现的 Linux 内核漏洞 ( CVE-2021-3493 )类似。但是作负载 ,免费模板Ubuntu 早在 2018 年就修改了自己的内核 ,使得后续对通用内核的缓解措施无法完全删除基本的漏洞 。Ubuntu 的 OverlayFS 模块存在缺陷。
Wiz 联合创始人兼首席技术官 Ami Luttwak 解释道:“Ubuntu 多年前引入的 Linux 内核的细微变化产生了不可预见的影响。” “我们发现了由这些更改引起的两个权限提升漏洞 ,谁知道还有多少其他漏洞仍然潜伏在 Linux 内核意大利面条的云计算阴影中 ?”
Wiz 研究人员在 Ubuntu OverlayFS 模块中发现了两个漏洞: CVE-2023-2640和CVE-2023-32629(统称为“GameOver(lay)”) 。
启用 CVE-2023-2640 是因为 Ubuntu OverlayFS 模块在复制文件之前不会转换文件安全功能。因此 ,非特权用户可以创建新的目录结构并进入具有类似管理功能的新用户命名空间。然后 ,他们可以挂载和 OverlayFS 挂载 ,最终创建一个具有适用于 init 用户命名空间的功能的文件,并有效地将用户的权限提升到 root 。源码库
研究人员表示:“成功利用 CVE-2023-2640 会导致在‘upperdir’目录中生成一个‘有能力’的文件,该文件向执行该文件的任何人授予与 root 相当的能力。”
CVE-2023-32629 与 CVE-2023-2640 类似 ,但影响的内核版本略有不同 ,并且利用结果来自不同的代码流 。结果是一样的:“该文件具有适用于 init 用户命名空间的功能 ,香港云服务器”研究人员说 ,“这有效地将用户的权限升级为 root 。”
这些并不是 OverlayFS 中发现的第一个漏洞 。早期的示例包括 CVE-2016-1576、CVE-2021-3847 、CVE-2021-3493 和 CVE-2023-0386 。Wiz 研究人员指出,CVE-2021-3493 与 GameOver(lay) 漏洞之一非常相似 ,“其公开可用的 PoC 目前可用于按原样利用该漏洞。模板下载”
Ubuntu 于 2023 年 7 月 24 日修复了该漏洞 ,并敦促用户更新内核。
很赞哦!(35)
站长推荐
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- Z370Godlike(全球首款支持无线电竞的主板,带给您卓越的游戏体验)
- NVIDIA持续深耕元宇宙,为业界提供最优的软硬件整体解决方案
- 450R5J换屏详细教程(步骤清晰易懂,教你如何更换450R5J的屏幕)
- 戴尔科技助力医院为病人带来高质量就医体验,收获较高满意度
- 三星MV900F(体验创新科技,记录美丽瞬间)
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- 华硕主板重装系统教程(一步步教你如何重装系统,让华硕主板焕发新生) 网站建设亿华云b2b信息平台香港物理机云服务器源码库企业服务器







