【漏洞预警】Linux Kernel ebpf权限提升漏洞

VSole2022-06-15 14:36:59

1. 通告信息


近日,安识科技A-Team团队监测到一则 Linux Kernel 组件存在权限提升漏洞的信息,漏洞编号:CVE-2022-23222,漏洞威胁等级:高危。

该漏洞是由于 Linux 内核的 BPF 验证器存在一个空指针漏洞,没有对 *_OR_NULL 指针类型进行限制,允许这些类型进行指针运算。攻击者可利用该漏洞在获得低权限的情况下,构造恶意数据执行空指针引用攻击,最终获取服务器 root 权限。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。


2. 漏洞概述


CVE:CVE-2022-23222

简述:Linux Kernel 是美国 Linux 基金会发布的开源操作系统 Linux 所使用的内核。Linux 内核是一种开源的类Unix 操作系统宏内核。整个 Linux 操作系统家族基于该内核部署在传统计算机平台(如个人计算机和服务器)。该漏洞是由于 Linux 内核的 BPF 验证器存在一个空指针漏洞,没有对 *_OR_NULL 指针类型进行限制,允许这些类型进行指针运算。攻击者可利用该漏洞在获得低权限的情况下,构造恶意数据执行空指针引用攻击,最终获取服务器 root 权限。


3. 漏洞危害


攻击者可利用该漏洞在获得低权限的情况下,构造恶意数据执行空指针引用攻击,最终获取服务器 root 权限。


4. 影响版本


目前受影响的 Linux Kernel 版本:

5.8 ≤ Linux Kernel ≤ 5.16

(Linux Kernel 5.10.92, 5.15.15, 5.16.1 版本不受影响)


5. 解决方案


当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:https://www.kernel.org/


6. 时间轴


【-】2022年06月14日 安识科技A-Team团队监测到 Linux Kernel 权限提升漏洞信息。

【-】2022年06月15日 安识科技A-Team团队根据漏洞信息分析

【-】2022年06月15日 安识科技A-Team团队发布安全通告

linux系统科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
为了确保在设备上的持久性,攻击者使用自己的ssh-RSA密钥来执行系统修改并将文件权限更改为锁定状态。错误配置是一个常见的切入点,趋势科技监测到的大多数攻击都是因为云端运行的服务存在API或SSH凭据较弱的问题,或者具有非常宽松的配置,攻击者可以滥用这些配置,从而在无需利用任何漏洞的情况下渗透到系统中。
趋势科技的研究人员发现了一个新的Linux僵尸网络,该僵尸网络在网络犯罪分子中采用了多种新兴技术,包括使用Tor代理,滥用合法的DevOps工具以及删除或停用竞争性恶意软件。该恶意软件还使用Shell脚本和Unix系统设计执行HTTP请求,以获取有关受感染系统的更多信息。该恶意软件利用代理网络将请求转换为Tor网络,然后再联系服务器并检索文件。
现有关于ftrace hook技术的资料大多比较零散,难以学习和实践。本文针对其中一些难点和常见问题的处置进行了整理
回想起大约两个月前,我们报告了Samba网络软件中一个7年前的严重远程代码执行漏洞,允许黑客远程完全控制易受攻击的Linux和Unix机器。我们将该漏洞命名为SambaCry,因为它与两个多月前在全球造成严重破坏的WannaCry勒索软件所利用的Windows SMB漏洞相似。
在前一篇文章《Linux内核跟踪:ftrace hook入门手册(上)》中,我们对部分ftrace hook经典方案中的实现细节进行了优化。本文会深入说明这些优化的原理和目的。
奇虎360的Netlab安全团队的研究人员公布了一种名为"Abcbot"的新型僵尸网络的细节,这种僵尸网络在野外被观察到具有蠕虫般的传播特征,以感染Linux系统,并针对目标发起分布式拒绝服务(DDoS)攻击。
帝国的“它揭示了至少三种CIA开发的黑客工具和植入物的细节,这些工具和植入物旨在针对运行苹果Mac OS X和不同风格Linux操作系统的计算机。如果你是THN的常客,你必须意识到,告密者组织的这一最新披露是正在进行的CIA 7号地下室泄密的一部分,标志着这是该系列的第18批泄密。如果您不知道Vault 7的泄漏,可以立即阅读本文的第二部分,对所有泄漏进行简要介绍。阿基里斯;用于后门Mac OS
北京新云东方系统科技有限公司称,IBM无视保密协议,为新合资企业(与浪潮集团一起)谋取客户信息。 目前,该公司已经向美国纽约南区地方法院提起了诉讼。 早在2014年,华胜天成就与IBM中国合资成立北京新云东方系统科技有限公司(以下简称“新云系统”),主要负责基于Linux on Power相关的硬件和软件产品的开发,以及向当地市场销售IBM Power Systems 服务器。IBM持有新云系
据悉,跨平台加密货币挖掘僵尸网络LemonDuck正在针对开源应用容器引擎Docker,以在Linux系统上挖掘加密货币。
目前Linux内核代码已经达到了2700万行量级[2],仅每年通报的Linux内核漏洞就多达数十个。Linux内核主要使用C语言编写,由于C语言不是类型安全语言,而且偏底层,所以各种内存破坏类漏洞层出不穷。攻击者利用内核漏洞可以达到本地提权的目的。容器技术本身依赖于Linux内核提供的Namespaces和Cgroups机制,利用内核漏洞,攻击者可以绕过Namespaces对资源的隔离,达到逃逸的
VSole
网络安全专家