两个新漏洞可能影响 40% 的 Ubuntu 云工作负载

  发布时间:2025-12-07 19:22:54   作者:玩站小弟   我要评论
云安全公司 Wiz 的研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞,影响了 40% 的 Ubuntu 云工作负载。OverlayFS 是一种联合文件系统,允 。

云安全公司 Wiz 的新漏响研究人员在 Ubuntu 的 OverlayFS 模块中发现了两个易于利用的权限提升漏洞 ,影响了 40% 的云工 Ubuntu 云工作负载 。

OverlayFS 是作负载一种联合文件系统 ,允许一个文件系统覆盖另一个文件系统 ,新漏响从而无需更改基础文件系统即可修改文件 。云工它允许用户将文件从底层复制到上层,作负载并执行在 Linux 中不可能实现的新漏响操作和维护元数据  。 

Wiz 研究人员在特定于 Ubuntu 的云工 OverlayFS 模块中发现了一个缺陷,高防服务器该缺陷允许专门的作负载可执行文件在受影响的计算机上将权限升级为“root”。可以欺骗 Ubuntu 内核将此文件复制到其他位置,新漏响从而为执行该文件的云工任何人提供类似 root 的权限。Wiz 发现了两个漏洞,作负载该公司将其统称为 GameOver(lay)。新漏响

图片

该缺陷的云工操作方式与 2021 年发现的 Linux 内核漏洞 ( CVE-2021-3493 )类似 。但是作负载 ,模板下载Ubuntu 早在 2018 年就修改了自己的内核,使得后续对通用内核的缓解措施无法完全删除基本的漏洞 。Ubuntu 的 OverlayFS 模块存在缺陷。

Wiz 联合创始人兼首席技术官 Ami Luttwak 解释道 :“Ubuntu 多年前引入的 Linux 内核的细微变化产生了不可预见的影响 。” “我们发现了由这些更改引起的两个权限提升漏洞,谁知道还有多少其他漏洞仍然潜伏在 Linux 内核意大利面条的亿华云阴影中 ?”

Wiz 研究人员在 Ubuntu OverlayFS 模块中发现了两个漏洞: CVE-2023-2640和CVE-2023-32629(统称为“GameOver(lay)”)  。

启用 CVE-2023-2640 是因为 Ubuntu OverlayFS 模块在复制文件之前不会转换文件安全功能。因此 ,非特权用户可以创建新的目录结构并进入具有类似管理功能的新用户命名空间。然后 ,他们可以挂载和 OverlayFS 挂载 ,最终创建一个具有适用于 init 用户命名空间的功能的文件 ,并有效地将用户的权限提升到 root。服务器租用 

研究人员表示:“成功利用 CVE-2023-2640 会导致在‘upperdir’目录中生成一个‘有能力’的文件,该文件向执行该文件的任何人授予与 root 相当的能力。”

CVE-2023-32629 与 CVE-2023-2640 类似,但影响的内核版本略有不同,并且利用结果来自不同的代码流。结果是一样的:“该文件具有适用于 init 用户命名空间的功能 ,云计算”研究人员说  ,“这有效地将用户的权限升级为 root。”

这些并不是 OverlayFS 中发现的第一个漏洞 。早期的示例包括 CVE-2016-1576 、CVE-2021-3847  、CVE-2021-3493 和 CVE-2023-0386 。Wiz 研究人员指出,CVE-2021-3493 与 GameOver(lay) 漏洞之一非常相似 ,“其公开可用的 PoC 目前可用于按原样利用该漏洞。源码库

Ubuntu 于 2023 年 7 月 24 日修复了该漏洞,并敦促用户更新内核。

  • Tag:

相关文章

  • 研究人员发现新型攻击方式,可通过图像和音频操纵大模型

    随着大语言模型LLM)开始整合多模态功能,攻击者可能会在图像和音频中隐藏恶意指令,利用这些指令操纵AI聊天机器人例如ChatGPT)背后的LLM对用户提示的响应。在2023年欧洲黑帽大会上表示,研究人
    2025-12-07
  • Android 5.0彩蛋怎么开启?

    安卓5.0彩蛋是接下来小编为大家带来的,每一个安卓系统版本的设置应用中都暗藏一颗可爱的;彩蛋”,之前的Android Kitkat系统的彩蛋是一个甜点盘动画。现在Android 5.0已经发布,那么它
    2025-12-07
  • 小米Note手机怎么拆机?小米Note拆机图解全过程

    小米Note大家都不会陌生,作为小米旗下Note系列首款旗舰手机,外观设计是最大亮点。由于小米Note采用不可拆卸电池设计,如果今后出现电池、屏幕损坏,我们想要自行拆机更换,又该如何操作呢?今天我们不
    2025-12-07
  • 国际品牌手机什么时候升级安卓m

    国际品牌手机什么时候升级安卓m?android m已经在I/O 2015大会上正式亮相,那么国际品牌手机什么时候升级安卓m呢?下文小乐哥给大家带来国际品牌手机升级安卓m时间,一起来看看吧!
    2025-12-07
  • 什么是多接入边缘计算(MEC)?一文读懂!

    MEC允许服务提供商将计算流程转移到边缘,以获得更好的性能、延迟和安全性。什么是多接入边缘计算(MEC)?多接入边缘计算(MEC)是一种网络架构,允许计算、网络和移动服务提供商将一些计算和基于云的流程
    2025-12-07
  • 安卓5.0人脸解锁怎么用?

    安卓5.0人脸解锁怎么用?小编带来了android5.0人脸识别解锁使用方法,如果你已经升级安卓Android5.0系统的话就可以体验一下人脸解锁功能哦~请通过下文了解详情吧。 开启人脸
    2025-12-07

最新评论