IT之家 1 月 30 日消息,近日,Linux Polkit 中 pkexec 权限提升漏洞爆发,麒麟软件迅速开展漏洞修复,已在麒麟软件官网发布了针对此漏洞的安全公告,为用户提供紧急修复方案。
pkexec 应用程序是一个 setuid 工具,旨在允许非特权用户根据预定义的策略以特权用户身份运行命令。当前版本的 pkexec 没有正确处理调用参数的个数,并最终试图将环境变量作为命令执行,从而诱导 pkexec 执行任意代码。
此外,此漏洞的触发途径是本地触发,在网络环境、物理环境安全的前提下,漏洞的触发较为困难,影响较为有限,此漏洞评分最终定为 7.8 分。
此漏洞爆发后,麒麟软件 PSIRT 团队根据漏洞情报信息,组织安全专家进行产品自查,启动紧急修复响应,通过多轮自动化扫描以及专家组仔细排查,已从麒麟软件全平台产品各版本中发现影响组件包共计 6 个,并完成全部修复,同时在麒麟软件官网发布了针对此漏洞的安全公告,推送了相应的安全更新补丁、加固策略以及防护手段,建议受影响用户前往麒麟官网(www.kylinos.cn)—— 服务支持 —— 安全漏洞栏目,查询“polkit 漏洞”或“policykit-1 安全漏洞”,即可获得相关文档和下载与您使用的操作系统版本相对应的补丁包。
文章插图
文章插图
【 pkexec|Linux 爆发 pkexec 提权漏洞,麒麟软件发布修复方案】刚刚过去的 2021 年 12 月,开源软件 Log4j2 爆发高危漏洞,麒麟软件同样基于集自身多渠道发现漏洞、专职应急漏洞响应组快速修复漏洞、及时发布补丁、提供专业修复方案等于一体的网络安全漏洞管理体系,进行了漏洞修复。
- CPU|Intel要推CPU氪金:花钱解锁额外功能、Linux内核率先支持
- 心跳|吴京代言后中兴爆发,也要自研芯片了?红魔红芯1号将亮相
- Linux|华为鸿蒙系统的优势,真的太明显了,是面向未来的IOT系统
- Linux|钱包可能不保!骁龙888+ 6.1英寸屏,想选索尼全靠信仰加持
- Linux|体验近两个月!实话实说,体验最好的国产折叠屏手机还得是这一款
- Linux|7K能买到的全能本!华硕天选air开启预约,这三点提升诚意十足
- Linux|启中教育:直通车很烧钱?如何打破?
- Linux|追赶Win11系统 新版Linux将支持12代酷睿独家秘技
- 摩托罗拉|友商再次爆发,50倍变焦+骁龙870+144Hz高刷屏,到手价仅1699元
- 小米科技|小米彻底爆发,曲面屏+IMX766+骁龙870,开卖仅一个月直降300元