安全专栏

安全专栏 当前位置: 网站首页 >> 正文 >

Linux Kernel 信息泄漏/权限提升漏洞通告

发布时间:2020-03-31 浏览次数:

1、漏洞背景

20200331日, 360CERT监测发现 ZDI Pwn2Own 比赛上演示的 Linux 内核权限提升漏洞已经被 CVE 收录。该漏洞是因为bpf验证程序没有正确计算一些特定操作的寄存器范围,导致寄存器边界计算不正确,进而引发越界读取和写入。

该漏洞在Linux Kernelcommit(581738a681b6)中引入。

2、风险等级

360CERT对该漏洞进行评定

评定方式

等级

威胁等级

高危

影响面

有限

360CERT建议广大用户及时更新Linux Kernel。做好资产 自查/自检/预防 工作,以免遭受攻击。

3、影响版本

Linux Kernel 5.4

Linux Kernel 5.5

4、修复建议

由于低版本的内核不受影响或已经获得及时修复

建议使用各发行版最新版本(例如:Debain bullseye/sid;Ubuntu 20.04)的用户及时更新Linux Kernel

Ubuntu 官方给出的临时修复方案

$ sudo sysctl kernel.unprivileged_bpf_disabled=1

$ echo kernel.unprivileged_bpf_disabled=1 | \

sudo tee /etc/sysctl.d/90-CVE-2020-8835.conf

 

版权所有:长春工程学院现代教育技术中心(信息化建设办公室)