当前位置:首页 > 科技  > 知识百科

云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:27 305观看
导读 IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。6月29日,IBM发布了

IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。hR428资讯网——每日最新资讯28at.com

6月29日,IBM发布了紧急安全更新,修复了IBM Spectrum Protect Plus数据保护平台中发现的一些重要漏洞。以下是漏洞详情:hR428资讯网——每日最新资讯28at.com

漏洞详情hR428资讯网——每日最新资讯28at.com

来源:https://www.ibm.com/support/pages/node/6596971hR428资讯网——每日最新资讯28at.com

1.CVE-2021-4154 CVSS评分:8.8 严重程度:严重hR428资讯网——每日最新资讯28at.com

Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由于在 kernel/cgroup/cgroup-v1.c 中的 cgroup1_parse_param 中发现的 use-after-free 漏洞引起的。通过利用 fsconfig syscall 参数,攻击者可以利用此漏洞来提升权限。hR428资讯网——每日最新资讯28at.com

2.CVE-2021-44733 CVSS评分:8.4 严重程度:严重hR428资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 TEE 子系统中的 drivers/tee/tee_shm.c 中的 use-after-free 缺陷引起的。通过执行特制程序,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。hR428资讯网——每日最新资讯28at.com

3.CVE-2021-44733 CVSS评分:8.4 严重程度:严重hR428资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 kernel/bpf/stackmap.c 中的 prealloc_elems_and_freelist 函数中的 eBPF 乘法整数溢出引起的。通过发送特制请求,攻击者可以利用此漏洞在系统上执行任意代码。hR428资讯网——每日最新资讯28at.com

4.CVE-2021-44733 CVSS评分:8.4 严重程度:严重hR428资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 drivers/infiniband/core/ucma.c 中的 use-after-free 缺陷引起的。通过发送特制请求,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。hR428资讯网——每日最新资讯28at.com

5.CVE-2022-0847 CVSS评分:7.8 严重程度:重要hR428资讯网——每日最新资讯28at.com

由于 copy_page_to_iter_pipe 和 push_pipe 函数初始化不当,Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限。通过写入由只读文件支持的页面缓存中的页面,经过身份验证的攻击者可以利用此漏洞获得提升的权限。hR428资讯网——每日最新资讯28at.com

6.CVE-2022-0492 CVSS评分:7.8 严重程度:重要hR428资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 cgroups v1 release_agent 功能中的缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限并意外绕过命名空间隔离。hR428资讯网——每日最新资讯28at.com

7.CVE-2022-1011 CVSS评分:7.8 严重程度:重要hR428资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 FUSE 文件系统中的 use-after-free 缺陷引起的。通过使用 write() 函数发送特制请求,经过身份验证的攻击者可以利用此漏洞未经授权访问 FUSE 文件系统中的某些数据,从而获得提升的权限。hR428资讯网——每日最新资讯28at.com

8.CVE-2021-4157 CVSS评分:7.8 严重程度:重要hR428资讯网——每日最新资讯28at.com

Linux内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 NFS 子系统中的越界写入缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限或使系统崩溃。hR428资讯网——每日最新资讯28at.com

9.CVE-2022-0185 CVSS评分:7.8 严重程度:重要hR428资讯网——每日最新资讯28at.com

Linux 内核容易受到基于堆的缓冲区溢出的影响,这是由 fs/fs_context.c 中 legacy_parse_param 函数中的整数下溢引起的。通过发送特制请求,经过身份验证的本地攻击者可以溢出缓冲区并以 root 权限在系统上执行任意代码。hR428资讯网——每日最新资讯28at.com

受影响产品和版本hR428资讯网——每日最新资讯28at.com

IBM Spectrum Protect Plus 10.1.0-10.1.10.2版本hR428资讯网——每日最新资讯28at.com

解决方案hR428资讯网——每日最新资讯28at.com

对于Linux和Windows平台:hR428资讯网——每日最新资讯28at.com

升级Spectrum Protect Plus至10.1.11版本可修复hR428资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:hR428资讯网——每日最新资讯28at.com

https://www.ibm.com/blogs/psirt/hR428资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2400-0.html云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 分析师:亚马逊将来可能会分拆云业务 估值或可达3万亿美元

下一篇: 工信部等六部门:到2025年新建大型和超大型数据中心PUE优于1.3

标签:
  • 热门焦点
  • 直屏旗舰来了 iQOO 12和K70 Pro同台竞技

    旗舰机基本上使用的都是双曲面屏幕,这就让很多喜欢直屏的爱好者在苦等一款直屏旗舰,这次,你们等到了。据博主数码闲聊站带来的最新爆料称,Redmi下代旗舰K70 Pro和iQOO 12两款手
  • JavaScript学习 -AES加密算法

    引言在当今数字化时代,前端应用程序扮演着重要角色,用户的敏感数据经常在前端进行加密和解密操作。然而,这样的操作在网络传输和存储中可能会受到恶意攻击的威胁。为了确保数据
  • 使用LLM插件从命令行访问Llama 2

    最近的一个大新闻是Meta AI推出了新的开源授权的大型语言模型Llama 2。这是一项非常重要的进展:Llama 2可免费用于研究和商业用途。(几小时前,swyy发现它已从LLaMA 2更名为Lla
  • 一文掌握 Golang 模糊测试(Fuzz Testing)

    模糊测试(Fuzz Testing)模糊测试(Fuzz Testing)是通过向目标系统提供非预期的输入并监视异常结果来发现软件漏洞的方法。可以用来发现应用程序、操作系统和网络协议等中的漏洞或
  • 三分钟白话RocketMQ系列—— 如何发送消息

    我们知道RocketMQ主要分为消息 生产、存储(消息堆积)、消费 三大块领域。那接下来,我们白话一下,RocketMQ是如何发送消息的,揭秘消息生产全过程。注意,如果白话中不小心提到相关代
  • 花7万退货退款无门:谁在纵容淘宝珠宝商家造假?

    来源:极点商业作者:杨铭在淘宝购买珠宝玉石后,因为保证金不够赔付,店铺关闭,退货退款难、维权无门的比比皆是。“提供相关产品鉴定证书,支持全国复检,可以30天无理由退换货。&
  • 华为Mate 60保护壳曝光:硕大后置相机模组 凸起程度有惊喜

    这段时间以来,关于华为新旗舰的爆料日渐密集。据此前多方爆料,今年华为将开始恢复一年双旗舰战略,除上半年推出的P60系列外,往年下半年的Mate系列也将
  • 英特尔Xe-HP项目终止,将专注Xe-HPC/HPG系列显卡

    据10 月 31 日消息报道,英特尔高级副总裁兼加速计算系统和图形事业部总经理 表示,Xe-HP“ Arctic Sound” 系列服务器 GPU 已经应用于 oneAPI devcloud 云服
  • 外交部:美方应停止在网络安全问题上不负责任地指责他国

      中国外交部今天(16日)举行例行记者会。会上,有记者问,美国情报官员称,他们正在阻拦来自中国以及其他国家的黑客获取相关科研成果。 中方对此有何评论?对此
Top