当前位置: 首页 > wzjs >正文

电子商务网站的建设内容网页制作培训网站

电子商务网站的建设内容,网页制作培训网站,河北斯皮尔网站建设,网站制作最新技术漏洞描述环境搭建及复现修复方法 漏洞描述 由研究人员 Patryk Sondej (波兰)和 Piotr Krysiuk(爱尔兰)发现,Linux 内核的 Netfilter 子系统在处理批量请求更新nf_tables 配置信息时,由于处理匿名集的逻辑存…

  • 漏洞描述
  • 环境搭建及复现
  • 修复方法

漏洞描述

由研究人员 Patryk Sondej (波兰)和 Piotr Krysiuk(爱尔兰)发现,Linux 内核的 Netfilter 子系统在处理批量请求更新nf_tables 配置信息时,由于处理匿名集的逻辑存在缺陷,存在释放重利用(UAF)漏洞。

  • 漏洞原理简述
    在 Linux 内核的 nf_tables 子系统中,处理批处理请求时,匿名集(anonymous set)的处理逻辑存在缺陷。具体来说,nft_verdict_init() 函数允许正值作为 hook 判决中的丢弃错误(NF_DROP),导致在 nf_hook_slow() 函数中可能触发双重释放漏洞。

  • 利用方式
    攻击者可以通过发送特制的批处理请求,破坏 nf_tables 的内部状态,利用释放后使用的漏洞对内核内存进行任意读写操作,从而提升权限。

  • 影响范围
    受影响版本:Linux 内核版本从 v5.1-rc1 到 v6.3.1 均受此漏洞影响。
    不受影响版本:Linux 内核版本低于 v5.1-rc1 或高于 v6.3.1 的系统不受此漏洞影响。

环境搭建及复现

去某大佬分享的地址下载虚拟机

https://pan.baidu.com/s/1yQUrToQTiaDXcsHYVeKeSQ?pwd=8888

首先开启虚拟机,查看内核信息(6.2.0-20),确认存在漏洞
在这里插入图片描述
exp地址
下载exp到靶机后进入超级用户模式执行sudo apt install gcc libmnl-dev libnftnl-dev来安装编译环境

我这里已经安装好了
在这里插入图片描述
编译文件成可执行文件exploit

gcc -Wall -o exploit exploit.c -lmnl -lnftnl

在这里插入图片描述
普通用户执行./exploit即可提升为root权限

在这里插入图片描述

修复方法

除了操作系统方面的防御,还要防止攻击者拿到普通用户的shell。
1、更新操作系统(内核)
2、配置防火墙策略,防止暴露危险服务
3、使用企业版安全产品
4、加强用户和权限管理,最小权限原则
5、用强口令

http://www.dtcms.com/wzjs/7619.html

相关文章:

  • 武汉可以做网站的地方电子商务网站建设与维护
  • 用来做网站的软件长沙网站优化排名推广
  • 阿里云 个人网站搜索引擎排名中国
  • 中国做室内设计的网站市场营销策划方案
  • 常州网站建设市场技能培训班有哪些
  • 杭州网站建设提供商整合营销方案案例
  • 网站专门做冻品的网络营销方式与工具有哪些
  • 北京专业做网站链接提取视频的网站
  • 在网上找做设计是什么网站免费公司网址怎么注册
  • 网站开发发展和前景微信群推广
  • 微信公众号同步wordpress天津海外seo
  • 网站做支付链接安全吗seo怎么做优化计划
  • 南京设计网站我赢seo
  • 网站建设需要注意哪些问题百度收录快的发帖网站
  • 做网站有哪个空间企业qq怎么申请
  • 做网站 用什么建站软件好如何注册属于自己的网站
  • 常见的动态网站开发技术如何快速推广网站
  • 如何用cms做网站昆山网站制作公司
  • 个人网站建设实验心得手游推广个人合作平台
  • php java开发网站开发seo关键词排名软件流量词
  • 常州市政府建设局网站百度地图排名怎么优化
  • 呼和浩特公司网站制作更厉害的病毒2024
  • 免费的行情软件网站下载不用下载网站排名优化怎么做
  • 做视频的网站域名注册
  • 建设项目环保备案网站注册域名后如何建立网站
  • 营销型网站建设公司比较专业安庆seo
  • 网站建设的会计科目发帖子最好的几个网站
  • 通过ip访问网站需要怎么做百度广告投诉电话
  • 镇江平面设计关键词优化排名软件流量词
  • 想看外国的网站怎么做全国疫情最新情况最新消息今天