X.Org漏洞将类Unix操作系统暴露于攻击之下

2018 年 10 月 31 日 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com



小编来报:严重的X.Org潜在漏洞可感染数个类Unix操作系统,该漏洞可用于提升权限以及执行任意代码。


X.Org是X Windows系统(亦称X11、X或 X-Windows)的一个流行开源实现,该图形视窗系统可用于柏克莱软件套件(BSD)及Linux操作系统。

 

纳伦德拉·辛德(Narendra Shinde)发现,任意文件覆盖漏洞感染了X.Org X服务器的1.19版本及更高版本,通过身份验证的攻击者可利用该漏洞提升权限,并利用获得的root权限执行任意代码

  

该编码为CVE-2018-14665的安全漏洞约两年前被发现,其可通过提升权限感染运行X服务器的操作系统

  

X.Org开发者警告道,“当X服务器在权限提升的情况下运行时(即当在具备setuid位权限的情况下安装X.Org,并由非root用户启动时),X.org X服务器中错误的命令行参数验证将导致权限提升和/或覆盖任意文件。”

 

受影响的操作系统包括:Red Hat,CentOS,Debian,Ubuntu以及OpenBSD

 

有安全专家指出,该漏洞极易被利用——他们发布了一个可加到一条推文中的概念验证(PoC)。虽然发起攻击通常需要进行本地访问,但攻击者在特定情况下通过远程访问也能做到,即利用该漏洞来控制受感染的系统。

      

                     

在 X.Org中发现的代码执行漏洞。

  

X.Org开发者于10月25日发布了补丁,操作系统也已经开始修复漏洞。尽管还有一种替代方法可用,但对于部分用户可能并不适用。


辛德称其于10月10日向Red Hat报告了该漏洞,并于两日后向X.Org开发者报告了该漏洞。而OpenBSD对于其于漏洞披露前一个小时才收到通知,表示不满。


注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com

推荐阅读:

点击“阅读原文” 查看更多精彩内容


喜欢记得打赏小E哦!


登录查看更多
0

相关内容

UNIX操作系统(UNIX),是美国AT&T公司1971年在PDP-11上运行的操作系统。具有多用户、多任务的特点,支持多种处理器架构,最早由肯·汤普逊(Kenneth Lane Thompson)、丹尼斯·里奇(Dennis MacAlistair Ritchie)和道格拉斯·麦克罗伊于1969年在AT&T的贝尔实验室开发。 现为 Linux、BSD 和 Solaris 等多种符合 POSIX 标准的「Unix 类操作系统」的统称。
【SIGIR2020】用于冷启动推荐的内容感知神经哈希
专知会员服务
22+阅读 · 2020年6月2日
多智能体深度强化学习的若干关键科学问题
专知会员服务
188+阅读 · 2020年5月24日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
17+阅读 · 2020年4月18日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
【论文】欺骗学习(Learning by Cheating)
专知会员服务
26+阅读 · 2020年1月3日
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
msf实现linux shell反弹
黑白之道
49+阅读 · 2019年8月16日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
Arxiv
35+阅读 · 2019年11月7日
A Comprehensive Survey on Transfer Learning
Arxiv
121+阅读 · 2019年11月7日
Self-Driving Cars: A Survey
Arxiv
41+阅读 · 2019年1月14日
Arxiv
12+阅读 · 2018年9月5日
Learning to Focus when Ranking Answers
Arxiv
5+阅读 · 2018年8月8日
Arxiv
25+阅读 · 2018年1月24日
VIP会员
相关VIP内容
【SIGIR2020】用于冷启动推荐的内容感知神经哈希
专知会员服务
22+阅读 · 2020年6月2日
多智能体深度强化学习的若干关键科学问题
专知会员服务
188+阅读 · 2020年5月24日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
17+阅读 · 2020年4月18日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
【论文】欺骗学习(Learning by Cheating)
专知会员服务
26+阅读 · 2020年1月3日
相关资讯
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
msf实现linux shell反弹
黑白之道
49+阅读 · 2019年8月16日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
相关论文
Arxiv
35+阅读 · 2019年11月7日
A Comprehensive Survey on Transfer Learning
Arxiv
121+阅读 · 2019年11月7日
Self-Driving Cars: A Survey
Arxiv
41+阅读 · 2019年1月14日
Arxiv
12+阅读 · 2018年9月5日
Learning to Focus when Ranking Answers
Arxiv
5+阅读 · 2018年8月8日
Arxiv
25+阅读 · 2018年1月24日
Top
微信扫码咨询专知VIP会员