分享
  • 收藏
  • 举报
    X
    RHSA-2022:0274: polkit pkexec 本地提权漏洞(CVE-2021-4034)
    3744
    11

    级别:严重

    阿里云修复需升级企业版使用该功能,需要花钱了。

    请教:我们该如何修复?(我是使用CentOS 7系统


    该漏洞EXP已公开传播,漏洞利用成本极低,建议您立即关注并修复。
    漏洞描述
    2022年1月25日 qualys安全研究人员披露 CVE-2021-4034 polkit pkexec 本地提权漏洞 漏洞细节,polkit pkexec 中对命令行参数处理有误,导致参数注入,能够导致本地提权。
    解决建议
    1、无法升级软件修复包的,可使用以下命令删除pkexec的SUID-bit权限来规避漏洞风险:
    chmod 0755 /usr/bin/pkexec
    示例:
    # ll /usr/bin/pkexec
    -rwsr-xr-x 1 root root  /usr/bin/pkexec
    # chmod 0755 /usr/bin/pkexec
    # ll /usr/bin/pkexec
    -rwxr-xr-x 1 root root  /usr/bin/pkexec
    执行前权限一般为-rwsr-xr-x ,删除SUID-bit权限后一般为-rwxr-xr-x

    2、CentOS 7的用户可通过yum update polkit升级修复(云安全中心Linux软件漏洞已支持检测修复),Centos 5、6、8官方已终止生命周期 (EOL)维护,建议停止使用;

    3、RedHat用户建议联系红帽官方获取安全修复源后执行yum update polkit升级修复(云安全中心Linux软件漏洞已支持检测修复);

    4、Alibaba Cloud Linux的用户可通过yum update polkit升级修复(云安全中心Linux软件漏洞已支持检测修复);

    5、Anolis OS(龙蜥)的用户可通过yum update polkit升级修复(云安全中心Linux软件漏洞已支持检测修复);

    6、Ubuntu 18.04 LTS、Ubuntu 20.04 LTS的用户可通过apt update policykit-1升级修复,Ubuntu 14.04、16.04、12.04官方已终止生命周期 (EOL)维护,修复需要额外付费购买Ubuntu ESM(扩展安全维护)服务,建议停止使用;

    7、其他Linux发行版操作系统OS建议联系官方寻求软件包修复源。




    6
    赏礼
    赏钱
    收藏
    点击回复
        全部留言
    • 11
    • 谷歌歌 普通粉丝 消费:904.42元 2022-05-23 16:00 16:006楼
    0 赏钱 赏礼回复
    • 图腾-2420 普通粉丝 消费:242.01元 2022-05-23 11:12 11:126楼
      感谢分享
      银杏114在线 消费:3609.79元 2022-05-23 13:01
      同谢
    0 赏钱 赏礼回复
    • 阿赖耶识 程序开发者 消费:24.43元 2022-05-23 11:22 11:226楼

      你这上面都已经给了方法


      打开命令行 直接运行 yum update polkit 就好了

      笛声悠扬 消费:153.04元 2022-05-23 11:33
      是的
      银杏114在线 消费:3609.79元 2022-05-23 13:01
      学习了,谢谢
    0 赏钱 赏礼回复
    • 袁冬 普通粉丝 消费:160.85元 2022-05-23 11:33 11:336楼
      建议第二条就办事了  

      感谢分享
      笛声悠扬 消费:153.04元 2022-05-23 11:34


      袁冬 消费:160.85元 华为 2022-05-23 11:38
      完成了
      银杏114在线 消费:3609.79元 2022-05-23 13:01
      漂亮
    0 赏钱 赏礼回复
    更多回复
        你可能感兴趣的主题
    恢复多功能编辑器
  • 3 1
  • 推荐内容
    扫一扫访问手机版
    请选择要切换的马甲:

     
    网页即时交流
    QQ咨询
    咨询热线
    020-28998648