当前位置:首页 > 科技  > 知识百科

云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:27 325观看
导读 IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。6月29日,IBM发布了

IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。lGr28资讯网——每日最新资讯28at.com

6月29日,IBM发布了紧急安全更新,修复了IBM Spectrum Protect Plus数据保护平台中发现的一些重要漏洞。以下是漏洞详情:lGr28资讯网——每日最新资讯28at.com

漏洞详情lGr28资讯网——每日最新资讯28at.com

来源:https://www.ibm.com/support/pages/node/6596971lGr28资讯网——每日最新资讯28at.com

1.CVE-2021-4154 CVSS评分:8.8 严重程度:严重lGr28资讯网——每日最新资讯28at.com

Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由于在 kernel/cgroup/cgroup-v1.c 中的 cgroup1_parse_param 中发现的 use-after-free 漏洞引起的。通过利用 fsconfig syscall 参数,攻击者可以利用此漏洞来提升权限。lGr28资讯网——每日最新资讯28at.com

2.CVE-2021-44733 CVSS评分:8.4 严重程度:严重lGr28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 TEE 子系统中的 drivers/tee/tee_shm.c 中的 use-after-free 缺陷引起的。通过执行特制程序,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。lGr28资讯网——每日最新资讯28at.com

3.CVE-2021-44733 CVSS评分:8.4 严重程度:严重lGr28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 kernel/bpf/stackmap.c 中的 prealloc_elems_and_freelist 函数中的 eBPF 乘法整数溢出引起的。通过发送特制请求,攻击者可以利用此漏洞在系统上执行任意代码。lGr28资讯网——每日最新资讯28at.com

4.CVE-2021-44733 CVSS评分:8.4 严重程度:严重lGr28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 drivers/infiniband/core/ucma.c 中的 use-after-free 缺陷引起的。通过发送特制请求,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。lGr28资讯网——每日最新资讯28at.com

5.CVE-2022-0847 CVSS评分:7.8 严重程度:重要lGr28资讯网——每日最新资讯28at.com

由于 copy_page_to_iter_pipe 和 push_pipe 函数初始化不当,Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限。通过写入由只读文件支持的页面缓存中的页面,经过身份验证的攻击者可以利用此漏洞获得提升的权限。lGr28资讯网——每日最新资讯28at.com

6.CVE-2022-0492 CVSS评分:7.8 严重程度:重要lGr28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 cgroups v1 release_agent 功能中的缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限并意外绕过命名空间隔离。lGr28资讯网——每日最新资讯28at.com

7.CVE-2022-1011 CVSS评分:7.8 严重程度:重要lGr28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 FUSE 文件系统中的 use-after-free 缺陷引起的。通过使用 write() 函数发送特制请求,经过身份验证的攻击者可以利用此漏洞未经授权访问 FUSE 文件系统中的某些数据,从而获得提升的权限。lGr28资讯网——每日最新资讯28at.com

8.CVE-2021-4157 CVSS评分:7.8 严重程度:重要lGr28资讯网——每日最新资讯28at.com

Linux内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 NFS 子系统中的越界写入缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限或使系统崩溃。lGr28资讯网——每日最新资讯28at.com

9.CVE-2022-0185 CVSS评分:7.8 严重程度:重要lGr28资讯网——每日最新资讯28at.com

Linux 内核容易受到基于堆的缓冲区溢出的影响,这是由 fs/fs_context.c 中 legacy_parse_param 函数中的整数下溢引起的。通过发送特制请求,经过身份验证的本地攻击者可以溢出缓冲区并以 root 权限在系统上执行任意代码。lGr28资讯网——每日最新资讯28at.com

受影响产品和版本lGr28资讯网——每日最新资讯28at.com

IBM Spectrum Protect Plus 10.1.0-10.1.10.2版本lGr28资讯网——每日最新资讯28at.com

解决方案lGr28资讯网——每日最新资讯28at.com

对于Linux和Windows平台:lGr28资讯网——每日最新资讯28at.com

升级Spectrum Protect Plus至10.1.11版本可修复lGr28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:lGr28资讯网——每日最新资讯28at.com

https://www.ibm.com/blogs/psirt/lGr28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2400-0.html云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 分析师:亚马逊将来可能会分拆云业务 估值或可达3万亿美元

下一篇: 工信部等六部门:到2025年新建大型和超大型数据中心PUE优于1.3

标签:
  • 热门焦点
  • Find N3入网:最高支持16+1TB

    OPPO将于近期登场的Find N3折叠屏目前已经正式入网,型号为PHN110。本次Find N3在外观方面相比前两代有很大的变化,不再是小号的横向折叠屏,而是跟别的厂商一样采用了较为常见的
  • 一加Ace2 Pro官宣:普及16G内存 引领24G

    一加官方今天继续为本月发布的新机一加Ace2 Pro带来预热,公布了内存方面的信息。“淘汰 8GB ,12GB 起步,16GB 普及,24GB 引领,还有呢?#一加Ace2Pro#,2023 年 8 月,敬请期待。”同时
  • 直屏旗舰来了 iQOO 12和K70 Pro同台竞技

    旗舰机基本上使用的都是双曲面屏幕,这就让很多喜欢直屏的爱好者在苦等一款直屏旗舰,这次,你们等到了。据博主数码闲聊站带来的最新爆料称,Redmi下代旗舰K70 Pro和iQOO 12两款手
  • Raft算法:保障分布式系统共识的稳健之道

    1. 什么是Raft算法?Raft 是英文”Reliable、Replicated、Redundant、And Fault-Tolerant”(“可靠、可复制、可冗余、可容错”)的首字母缩写。Raft算法是一种用于在分布式系统
  • 不容错过的MSBuild技巧,必备用法详解和实践指南

    一、MSBuild简介MSBuild是一种基于XML的构建引擎,用于在.NET Framework和.NET Core应用程序中自动化构建过程。它是Visual Studio的构建引擎,可在命令行或其他构建工具中使用
  • 深度探索 Elasticsearch 8.X:function_score 参数解读与实战案例分析

    在 Elasticsearch 中,function_score 可以让我们在查询的同时对搜索结果进行自定义评分。function_score 提供了一系列的参数和函数让我们可以根据需求灵活地进行设置。近期
  • 腾讯盖楼,字节拆墙

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之“想重温暴刷深渊、30+技能搭配暴搓到爽的游戏体验吗?一起上晶核,即刻暴打!”曾凭借直播腾讯旗下代理格斗游戏《DNF》一
  • 苹果、三星、惠普等暂停向印度出口笔记本和平板电脑

    集微网消息,据彭博社报道,在8月3日印度突然禁止在没有许可证的情况下向印度进口电脑/平板及显示器等产品后,苹果、三星电子和惠普等大公司暂停向印度
  • iQOO Neo8系列或定档5月23日:首发天玑9200+ 安卓跑分王者

    去年10月,iQOO推出了iQOO Neo7系列机型,不仅搭载了天玑9000+,而且是同价位唯一一款天玑9000+直屏旗舰,一经上市便受到了用户的广泛关注。在时隔半年后,
Top