当前位置:首页 > 科技  > 知识百科

云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:27 341观看
导读 IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。6月29日,IBM发布了

IBM Spectrum Protect Plus是美国IBM公司的一套数据保护平台。该平台为企业提供单一控制和管理点,并支持对所有规模的虚拟、物理和云环境进行备份和恢复。6UT28资讯网——每日最新资讯28at.com

6月29日,IBM发布了紧急安全更新,修复了IBM Spectrum Protect Plus数据保护平台中发现的一些重要漏洞。以下是漏洞详情:6UT28资讯网——每日最新资讯28at.com

漏洞详情6UT28资讯网——每日最新资讯28at.com

来源:https://www.ibm.com/support/pages/node/65969716UT28资讯网——每日最新资讯28at.com

1.CVE-2021-4154 CVSS评分:8.8 严重程度:严重6UT28资讯网——每日最新资讯28at.com

Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由于在 kernel/cgroup/cgroup-v1.c 中的 cgroup1_parse_param 中发现的 use-after-free 漏洞引起的。通过利用 fsconfig syscall 参数,攻击者可以利用此漏洞来提升权限。6UT28资讯网——每日最新资讯28at.com

2.CVE-2021-44733 CVSS评分:8.4 严重程度:严重6UT28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 TEE 子系统中的 drivers/tee/tee_shm.c 中的 use-after-free 缺陷引起的。通过执行特制程序,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。6UT28资讯网——每日最新资讯28at.com

3.CVE-2021-44733 CVSS评分:8.4 严重程度:严重6UT28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 kernel/bpf/stackmap.c 中的 prealloc_elems_and_freelist 函数中的 eBPF 乘法整数溢出引起的。通过发送特制请求,攻击者可以利用此漏洞在系统上执行任意代码。6UT28资讯网——每日最新资讯28at.com

4.CVE-2021-44733 CVSS评分:8.4 严重程度:严重6UT28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许本地攻击者在系统上执行任意代码,这是由 drivers/infiniband/core/ucma.c 中的 use-after-free 缺陷引起的。通过发送特制请求,攻击者可以利用此漏洞执行任意代码或在系统上造成拒绝服务条件。6UT28资讯网——每日最新资讯28at.com

5.CVE-2022-0847 CVSS评分:7.8 严重程度:重要6UT28资讯网——每日最新资讯28at.com

由于 copy_page_to_iter_pipe 和 push_pipe 函数初始化不当,Linux 内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限。通过写入由只读文件支持的页面缓存中的页面,经过身份验证的攻击者可以利用此漏洞获得提升的权限。6UT28资讯网——每日最新资讯28at.com

6.CVE-2022-0492 CVSS评分:7.8 严重程度:重要6UT28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 cgroups v1 release_agent 功能中的缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限并意外绕过命名空间隔离。6UT28资讯网——每日最新资讯28at.com

7.CVE-2022-1011 CVSS评分:7.8 严重程度:重要6UT28资讯网——每日最新资讯28at.com

Linux Kernel 可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 FUSE 文件系统中的 use-after-free 缺陷引起的。通过使用 write() 函数发送特制请求,经过身份验证的攻击者可以利用此漏洞未经授权访问 FUSE 文件系统中的某些数据,从而获得提升的权限。6UT28资讯网——每日最新资讯28at.com

8.CVE-2021-4157 CVSS评分:7.8 严重程度:重要6UT28资讯网——每日最新资讯28at.com

Linux内核可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由 NFS 子系统中的越界写入缺陷引起的。通过发送特制请求,经过身份验证的攻击者可以利用此漏洞获得提升的权限或使系统崩溃。6UT28资讯网——每日最新资讯28at.com

9.CVE-2022-0185 CVSS评分:7.8 严重程度:重要6UT28资讯网——每日最新资讯28at.com

Linux 内核容易受到基于堆的缓冲区溢出的影响,这是由 fs/fs_context.c 中 legacy_parse_param 函数中的整数下溢引起的。通过发送特制请求,经过身份验证的本地攻击者可以溢出缓冲区并以 root 权限在系统上执行任意代码。6UT28资讯网——每日最新资讯28at.com

受影响产品和版本6UT28资讯网——每日最新资讯28at.com

IBM Spectrum Protect Plus 10.1.0-10.1.10.2版本6UT28资讯网——每日最新资讯28at.com

解决方案6UT28资讯网——每日最新资讯28at.com

对于Linux和Windows平台:6UT28资讯网——每日最新资讯28at.com

升级Spectrum Protect Plus至10.1.11版本可修复6UT28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:6UT28资讯网——每日最新资讯28at.com

https://www.ibm.com/blogs/psirt/6UT28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2400-0.html云安全日报220630:IBM数据保护平台发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 分析师:亚马逊将来可能会分拆云业务 估值或可达3万亿美元

下一篇: 工信部等六部门:到2025年新建大型和超大型数据中心PUE优于1.3

标签:
  • 热门焦点
  • Find N3入网:最高支持16+1TB

    OPPO将于近期登场的Find N3折叠屏目前已经正式入网,型号为PHN110。本次Find N3在外观方面相比前两代有很大的变化,不再是小号的横向折叠屏,而是跟别的厂商一样采用了较为常见的
  • 鸿蒙OS 4.0公测机型公布:甚至连nova6都支持

    华为全新的HarmonyOS 4.0操作系统将于今天下午正式登场,官方在发布会之前也已经正式给出了可升级的机型产品,这意味着这些机型会率先支持升级享用。这次的HarmonyOS 4.0支持
  • 5月安卓手机好评榜:魅族20 Pro夺冠

    性能榜和性价比榜之后,我们来看最后的安卓手机好评榜,数据来源安兔兔评测,收集时间2023年5月1日至5月31日,仅限国内市场。第一名:魅族20 Pro好评率:97.50%不得不感慨魅族老品牌还
  • 0糖0卡0脂 旭日森林仙草乌龙茶优惠:15瓶到手29元

    旭日森林无糖仙草乌龙茶510ml*15瓶平时要卖为79.9元,今日下单领取50元优惠券,到手价为29.9元。产品规格:0糖0卡0脂,添加草本仙草汁,清凉爽口,富含茶多酚,保留
  • K8S | Service服务发现

    一、背景在微服务架构中,这里以开发环境「Dev」为基础来描述,在K8S集群中通常会开放:路由网关、注册中心、配置中心等相关服务,可以被集群外部访问;图片对于测试「Tes」环境或者
  • 不容错过的MSBuild技巧,必备用法详解和实践指南

    一、MSBuild简介MSBuild是一种基于XML的构建引擎,用于在.NET Framework和.NET Core应用程序中自动化构建过程。它是Visual Studio的构建引擎,可在命令行或其他构建工具中使用
  • 慕岩炮轰抖音,百合网今何在?

    来源:价值研究所 作者:Hernanderz“难道就因为自己的一个产品牛逼了,从客服到总裁,都不愿意正视自己产品和运营上的问题,选择逃避了吗?”这一番话,出自百合网联合创
  • 自律,给不了Keep自由!

    来源 | 互联网品牌官作者 | 李大为编排 | 又耳 审核 | 谷晓辉自律能不能给用户自由暂时不好说,但大概率不能给Keep自由。近日,全球最大的在线健身平台Keep正式登陆港交所,努力
  • 联想小新Pad Pro 12.6将要推出,搭载高通骁龙 870 处理器

    联想小新Pad Pro 12.6将于秋季新品会上推出,官方按照惯例直接在发布会前给出了机型的所有参数。联想小新 Pad Pro 12.6 将搭载高通骁龙 870 处理器,重量为 5
Top