Linuxカーネルに特権昇格の脆弱性 - NTTデータ・セキュリティが検証レポート
Linuxカーネルにおける「sock_sendpage関数」に特権の昇格の脆弱性が見つかった。NTTデータ・セキュリティは検証レポートを公表し、注意を呼びかけている。
脆弱性が見つかったのは、カーネルのバージョンが「2.4.37.5」「2.6.30.5」「2.6.31-rc6」より以前のシステム。問題の脆弱性が攻撃された場合、一般ユーザーが管理者権限を取得できるため、情報漏洩や改ざんなどが発生するおそれがある。
NTTデータ・セキュリティにおける実証実験においても、不正コードを実行することにより管理者権限の取得に成功している。最新版へアップデートすることにより脆弱性を解消することが可能。
リモートログイン時のパスワード強化がセキュリティ強化につながるものの、一般ユーザーからの攻撃を防止できず根本的な問題の解決につながらないため、同社ではアップデートを検討するよう呼びかけている。
NTTデータ・セキュリティ
http://www.nttdata-sec.co.jp/
(Security NEXT - 2009/08/24 )
ツイート
PR
関連記事
「NGINX JavaScript」に深刻な脆弱性 - 修正版が公開
推論サーバ「NVIDIA Triton Inference Server」に複数脆弱性
「Firefox 151」がリリース - 脆弱性31件に対応
「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性
F5が四半期アドバイザリ、「BIG-IP」関連に多数脆弱性
LLMアプリ開発基盤「Dify」に複数のクリティカル脆弱性
「Apache Flink」にコードインジェクションの脆弱性 - 重要度「クリティカル」
「MongoDB」に深刻な脆弱性 - 早急な対応を強く推奨
WPS Office旧脆弱性、2020年以降の製品などにも影響
Ivanti、5月の月例アップデートを公開 - 「クリティカル」脆弱性も
