严重 Linux 漏洞致全球数百万系统密码哈希值泄露
全球数百万Linux系统受到两个严重的严重本地信息泄露漏洞影响 ,攻击者可能通过操控核心转储(core dump)获取敏感密码数据 。全球Qualys威胁研究部门(TRU)披露了这两个针对主流Linux发行版核心转储处理程序的数百竞争条件漏洞:
CVE-2025-5054:影响Ubuntu的Apport崩溃报告系统CVE-2025-4598:影响Red Hat Enterprise Linux 9/10及Fedora默认使用的systemd-coredump组件这两个漏洞均利用竞争条件,使本地攻击者能够操控SUID(Set User ID)程序,统密并越权读取生成的免费模板码哈核心转储文件 。

Qualys研究人员已开发出概念验证攻击代码 ,希值泄露演示如何通过针对unix_chkpwd进程(大多数Linux发行版默认安装的严重密码验证组件)提取密码哈希值。systemd-coredump和Apport等核心转储处理程序会在程序崩溃时自动捕获内存快照,全球其中可能包含密码 、数百加密密钥和客户数据等敏感信息。统密
虽然这些工具实施了限制root用户访问、源码库码哈将转储文件存储在安全位置等防护措施,希值泄露但新发现的严重竞争条件漏洞可绕过这些保护机制。
受影响范围Ubuntu系统 :24.04及自16.04以来的全球所有版本(Apport版本≤2.33.0)Red Hat/Fedora系统:RHEL 9/10和Fedora 40/41(通过systemd-coredump受影响)Debian系统:默认受保护(除非手动安装核心转储处理程序)潜在影响不仅限于数据泄露,组织还面临运营中断、数百声誉损害和合规违规风险。攻击者获取密码哈希值后可能提升权限,香港云服务器在受感染网络中进行横向移动。
缓解措施安全专家建议立即实施关键缓解方案 :将/proc/sys/fs/suid_dumpable参数设置为0。该配置会禁用所有SUID程序的核心转储功能,在官方补丁发布前有效消除攻击途径。
研究人员指出 :"虽然此修改会禁用SUID程序和root守护进程的部分调试功能,但在无法立即修补漏洞时,建站模板这是必要的临时解决方案 。"Qualys还提供了经过全面测试的缓解脚本,但警告大规模部署可能带来操作风险 ,建议在受控环境中充分测试 。
此次事件凸显了主动漏洞管理的源码下载重要性 ,以及在补丁不可立即获取时制定稳健缓解策略的必要性。组织应优先更新核心转储处理程序,同时实施推荐的临时缓解措施以防范潜在攻击。
相关文章
开源工具代表了技术版图中的一股有活力的力量,体现了创新、协作和可访问性,这些工具是根据透明度和社区驱动的原则开发的,使用户能够根据其独特的需求仔细检查、修改和调整解决方案。在本文中,你将找到一个开放源2025-12-07
以自化创意,点亮生活的无限可能(发掘内在创造力,展现个性与独特魅力)
在现代社会中,创造力和独特的个性成为越来越重要的品质。人们追求与众不同的方式,不断寻找能够彰显个性和独特魅力的方法。而以自化创意为主题的文章将探讨如何发掘内在创造力,通过个人的思考和表达,点亮生活的无2025-12-07
探索索尼摄像机的卓越品质(解密索尼摄像机的精湛技术与出色性能)
在当今数字化和影视技术日新月异的时代,索尼摄像机以其卓越的品质和技术实力成为了行业的领导者。索尼摄像机凭借其出色的性能和创新的设计,不仅仅在专业影视拍摄领域广受赞誉,也成为了广大摄影爱好者追捧的对象。2025-12-07
在电脑维护与修复的过程中,经常需要重新安装操作系统。而使用U盘安装系统是一种方便快捷的方法。本文将详细介绍如何使用U盘来给电脑安装系统,帮助读者轻松完成系统安装。1.确定U盘的容量和系统要求:我们需要2025-12-07
这项研究围绕着一个核心实验展开,让人工智能与经验丰富的人类工程师比拼制作网络钓鱼电子邮件。研究人员给OpenAI LP的ChatGPT提供了五个量身定制的问题,引导人工智能开发针对特定行业的网络钓鱼电2025-12-07
使用U盘进行深度技术安装的完整教程(通过U盘轻松安装深度技术,让你快速上手)
在这个数字化时代,深度技术已经成为了一个非常重要的领域。如果你对深度技术感兴趣,想要快速上手,那么使用U盘进行深度技术安装将是一个非常不错的选择。本文将为你提供一份完整的教程,教你如何使用U盘来安装深2025-12-07

最新评论