Snapd 本地权限提升漏洞
漏洞描述
Snap 是适用于桌面、云和物联网的应用程序包,可自动更新、易于安装、安全、跨平台且无依赖性。snapd 是管理和维护 Snap 已安装快照的后台服务的代码存储库。
Snapd 受影响版本 snap-confine 模块的 must_mkdir_and_open_with_perms 方法存在竞争条件漏洞,当用户创建私有快照时,非特权攻击者可以结合 multipathd 中的授权绕过和符号链接攻击漏洞(CVE-2022-41974、CVE-2022-41973)将 /tmp 目录绑定到文件系统中的任意目录,进而将普通用户权限提升至ROOT权限。
漏洞名称 | Snapd 本地权限提升漏洞 |
---|---|
漏洞类型 | 竞争条件 |
发现时间 | 2022-12-02 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-58112 |
CVE编号 | CVE-2022-3328 |
CNVD编号 | - |
影响范围
snapcore/snapd@[2.54.3, 2.57.6)
修复方案
将组件 snapcore/snapd 升级至 2.57.6 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-58112
https://nvd.nist.gov/vuln/detail/CVE-2022-3328
https://www.qualys.com/2022/11/30/cve-2022-3328/advisory-snap.txt
https://github.com/snapcore/snapd/commit/21ebc51f00b8a1417888faa2e83a372fd29d0f5e
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Go 语言社区系统 BBS-GO 3.5.5 发布,优化升级反作弊功能
更新内容 【新增】违禁词模块,违禁词支持词组和正则表达式 【新增】发帖、发文章、评论进行违禁词筛选 【新增】发帖审核功能 【新增】邮箱认证白名单功能 【优化】优化管理后台功能细节 【优化】优化docker镜像构建脚本(感谢长亭科技) 【漏洞修复】修复外链跳转XSS问题(感谢长亭科技) 【漏洞修复】修复一个越权查看他人邮箱信息的漏洞(感谢长亭科技) 发布地址 github:https://github.com/mlogclub/bbs-go/releases/tag/v3.5.4 gitee:https://gitee.com/mlogclub/bbs-go/releases/v3.5.4 功能简介 功能预览 相关链接 帮助文档:http://docs.bbs-go.com/ 官网交流:https://mlog.club 问题反馈:https://mlog.club/topics/node/3 功能建议收集:https://mlog.club/topic/609 github 地址:https://github.com/mlogclub/bbs-go gitee 地址:https://...
- 下一篇
OpenStack 2022:内核数量达到前所未有的 4000 万个
OpenStack 最新发布了一份 2022 年用户调查报告指出,OpenStack 部署在 2022 年达到了一个新的里程碑:现在拥有超过 4000 万个生产核心,与 2021 年相比增长了 60%,自 2020 年以来增长了 166%;且全球共有 300 多个公共云数据中心。 原因在于,对混合云环境和 Kubernetes 集成支持的依赖增加推动了指数增长。此项调查调基于 2021 年 8 月至 2022 年 8 月期间编目的 300 多个部署和 430 多个受访者的反馈。 “在权威人士质疑 OpenStack(世界第四大开源项目)是否已死之际,OpenInfra 基金会测得生产中的 OpenStack 内核数量达到前所未有的 4000 万个。核心服务(Nova、Neutron、Keystone、Glance 和 Ironic)的采用率仍然很高,但随着运营商发展其架构以适应新的工作负载,他们已转向 OpenStack 保护伞下的支持服务,包括 Octavia 和 Magnum。这些具体项目分别支持对混合云环境的依赖和与 Kubernetes 的集成,并作为生产就绪的 OpenSta...
相关文章
文章评论
共有0条评论来说两句吧...