當前位置:
首頁 > 科技 > 我的天!Ubuntu漏洞居然讓「訪客」怎麼都行!

我的天!Ubuntu漏洞居然讓「訪客」怎麼都行!

我的天!Ubuntu漏洞居然讓「訪客」怎麼都行!



過於通融大方的Linux發行版無法執行訪問策略。

最新版本的Ubuntu Linux發行版居然並沒有限制訪客帳戶(guest account)的系統訪問權。


這是開發人員泰勒·希克斯(Tyler Hicks)得出的結論,近日他彙報了一個安全漏洞,該漏洞讓訪客用戶可以為所欲為,而原本系統應該限制訪客的系統訪問權,只可以訪問特定的區域。


理想情況下,訪客用戶登錄進入到Ubuntu系統後,應當被限制在一個小小的臨時環境――現在他們卻反而被當作平常用戶來對待,可以像平常用戶那樣來訪問文件系統。Ubuntu的默認設置讓用戶可以讀取其他本地用戶的文件――據漏洞報告聲稱,不應該允許訪客這麼做,但結果就是這樣子。


具體來說,Canonical漏洞報告(https://bugs.launchpad.net/ubuntu/+source/lightdm/+bug/1663157)解釋,訪客會話通過LightDM界面啟動後,它們通常是在一個特殊的AppArmor配置文件下面運行,這個配置文件阻止用戶訪問文件系統的大部分內容。

然而如果系統是Ubuntu 16.10、17.04和Ubuntu Artful Aardvark,這個策略並沒有得到執行,訪客會話而是被認為「不受限制的」。你只要以訪客的身份登錄,打開終端,並輸入這行命令:$ cat /proc/self/attr/current,就可以證實這一點。


當然,可以認為這個漏洞是安全漏洞,因為它讓可以本地訪問Ubuntu機器的任何人都可以訪問這台主機系統上的任何敏感文件和數據。這個安全漏洞已被賦予了CVE-2017-8900的編號。


為了防範攻擊,所有三個Ubuntu版本中的訪客訪問權已被禁止,直到全面的修復補丁開發出來。希克斯特別指出,訪問帳戶特性可以手動重新啟用,不過那當然會重新暴露這個安全漏洞。


雖然談不是是重大的漏洞――你需要本地訪問系統才稱得上是訪客用戶,但這個漏洞讓Ubuntu頗有點尷尬。我們完全可以想像:要是Windows或macOS 中發現了類似的漏洞,外界難免會指責和嘲笑,所以Canonical忍著點,趕緊打上補丁吧。


喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雲頭條 的精彩文章:

年薪最高的十大架構師認證!
第六屆OpenStack黑客松,挑戰社區最新Bug
飛機、列車和云:龐巴迪與IBM雲簽下價值 7 億美元的大單
思科收入連續六個季度下滑,宣布再裁員1100人
WannaCry肆虐期間:Web託管公司擔心中招,下線系統;用戶六天無法訪問存儲的數據!

TAG:雲頭條 |

您可能感興趣

最新研究表明,神秘的星際訪客Oumuamua可能不是一個小行星
Microsoft Teams支持訪客完全訪問許可權
Facebook小白必學:如何對Facebook訪客進行再營銷(附視頻)
神秘的星際訪客oumuamua,或是外星文明飛船
研究稱「星際訪客」Oumuamua不是一顆小行星 而是一顆彗星
科學家首次確認:神秘天體Oumuamua並非第一個星際訪客
如何設計404頁面的style?抓住訪客的心
訪客Wi-Fi還是少用吧 研究指出存在漏洞
如何使用Google Analytics 360中的高級分析探索訪客路徑?
超INS?文字控?拼接壁紙:我不想訪客爆增,只想訪客里有他!
【重磅消息】最新研究表明,神秘的星際訪客oumuamua,或是外星文明飛船
X-Force Red在五大訪客管理系統發現19個安全漏洞
更接地氣iOS 12設計:全新鎖屏界面+訪客模式+App Bar,更實用!
活在訪客瀏覽中的你,不累嗎
NASA科學家發表關於星際訪客Oumuamua的最新研究報告
瞬間讓你訪客暴漲的句子!好好照顧自己啊,以後我不打擾了
「訪客量突增」的QQ空間留言:我和我男神在一起了,祝我們快樂
「訪客量」飆升的QQ空間短句,讓人無限心酸,這誰能扛得住?
夭壽啦,別人家的訪客中心都這麼好看~
QQ空間很瀟洒很酷的說說,總有一句適合你,訪客量暴增!