洛杉矶MC机房 高速低价18元起

DIYVM

有个超级大洞出来了快去修复把

提示:如果官网是英文页面,建议使用谷歌浏览器能同步翻译页面。点击下载【谷歌浏览器最新绿色便携版】
注意:部分文章发布时间较长,可能存在未知因素,购买时建议在本站搜索商家名称,先充分了解商家动态。
交流:唯一投稿邮箱:hostvps@88.com。

网友 君柯 说:

漏洞名称       
Linux polkit*地权限提升漏洞(CVE-2021-4034)
漏洞标签       
存在EXP
漏洞类型       
Linux软件漏洞
威胁等级        高危
CVE编号       
CVE-2021-4034
披露时间       
2022-01-26 00:00:00
漏洞描述       
近日,国外安全团队发布安全**称,在 polkit 的 pkexec 程序中发现了一个*地权限提升漏洞。pkexec 应用程序是一个 setuid 工具,旨在允许非特权用户根据预定义的策略以特权用户身份运行命令。
由于当前版*的 pkexec 无**确处理调用参数计数,并最终会尝试将环境变量作为命令执行。攻击者可以通过控制环境变量,从而诱导 pkexec 执行任意代码。利用成功后,可导致非特权用户获得**员权限。
修复方案
修复方案       
1、无法升级软件修复包的,可使用以下命令删除pkexec的SUID-bit权限来规避漏洞风险:
       chmod 0755 /usr/bin/pkexec
2、CentOS 7的用户可通过yum update polkit升级修复,Centos 5、6、8**已终止生命周期 (EOL)**,建议停止使用;
3、RedHat用户建议**红帽**获取安全修复源后执行yum update polkit升级修复;
4、Ubuntu 18.04 LTS、Ubuntu 20.04 LTS的用户可通过sudo apt-get install policykit-1升级修复,Ubuntu 14.04、16.04、12.04**已终止生命周期 (EOL)**,修复需要额外付费购买Ubuntu E**(扩展安全**)服务,建议停止使用。
检测到***存在漏洞风险,建议立即对相关主机进行快照备份,避免遭受损失。

参考链接       
http://**nvd.org.cn/web/xxk/ldx*ById.tag?***VD=***VD-202201-2343


网友 HOH 说:

debian不自带polkit 所以没有问题


网友 鸡不择食 说:

Debian?


网友 让夫人**了 说:

debian呢              


网友 君柯 说:

鸡不择食 发表于 2022-6-7 19:54
Debian?
网友 会呼吸的痛 说:

Debian我刚用Ubuntu的命令,也可以安装上去
就是不知道有没有作用了


网友 hardwar 说:

*帖最后由 hardwar 于 2022-6-7 20:15 编辑

一看有洞火急火燎的去升级 对着SSH面壁半天 再一看这不是一月的事情吗

https://acce**.redhat.com/sec**ity/vulnerabilities/RH**-2022-001
客户面临的主要风险是非特权用户可能获得受影响**的**特权。攻击者必须具有对目标**的登录权限才能执行攻击。

安全版*:
centos6: polkit-0.**-11.e16_10.2
centos7: polkit-0.112-26.el7_9.1
centos8: polkit-0.115-13.el8_5.1
centos8.2: polkit-0.115-11.el8_2.2
centos8.4: polkit-0.115-11.el8_4.2


网友 louiejordan 说:

甲骨文的好像不需要


网友 礼貌的绅士 说:

好家伙, 马上将我几个ubuntu20升级一下

About 贝壳

【声明】:本博客不参与任何交易,也非中介,仅记录个人感兴趣的主机测评结果和优惠活动,内容均不作直接、间接、法定、约定的保证。访问本博客请务必遵守有关互联网的相关法律、规定与规则。一旦您访问本博客,即表示您已经知晓并接受了此声明通告。

 收藏 (0) 打赏

您可以选择一种方式赞助本站

支付宝扫一扫赞助

微信钱包扫描赞助

本文链接:贝壳主机网 » 有个超级大洞出来了快去修复把

分享到: 生成海报
香港/美国/国内高速VPS
切换注册

登录

忘记密码 ?

切换登录

注册

我们将发送一封验证邮件至你的邮箱, 请正确填写以完成账号注册和激活