我的天!Ubuntu漏洞居然讓「訪客」怎麼都行!
過於通融大方的Linux發行版無法執行訪問策略。
最新版本的Ubuntu Linux發行版居然並沒有限制訪客帳戶(guest account)的系統訪問權。
這是開發人員泰勒·希克斯(Tyler Hicks)得出的結論,近日他彙報了一個安全漏洞,該漏洞讓訪客用戶可以為所欲為,而原本系統應該限制訪客的系統訪問權,只可以訪問特定的區域。
理想情況下,訪客用戶登錄進入到Ubuntu系統後,應當被限制在一個小小的臨時環境――現在他們卻反而被當作平常用戶來對待,可以像平常用戶那樣來訪問文件系統。Ubuntu的默認設置讓用戶可以讀取其他本地用戶的文件――據漏洞報告聲稱,不應該允許訪客這麼做,但結果就是這樣子。
具體來說,Canonical漏洞報告(https://bugs.launchpad.net/ubuntu/+source/lightdm/+bug/1663157)解釋,訪客會話通過LightDM界面啟動後,它們通常是在一個特殊的AppArmor配置文件下面運行,這個配置文件阻止用戶訪問文件系統的大部分內容。
然而如果系統是Ubuntu 16.10、17.04和Ubuntu Artful Aardvark,這個策略並沒有得到執行,訪客會話而是被認為「不受限制的」。你只要以訪客的身份登錄,打開終端,並輸入這行命令:$ cat /proc/self/attr/current,就可以證實這一點。
當然,可以認為這個漏洞是安全漏洞,因為它讓可以本地訪問Ubuntu機器的任何人都可以訪問這台主機系統上的任何敏感文件和數據。這個安全漏洞已被賦予了CVE-2017-8900的編號。
為了防範攻擊,所有三個Ubuntu版本中的訪客訪問權已被禁止,直到全面的修復補丁開發出來。希克斯特別指出,訪問帳戶特性可以手動重新啟用,不過那當然會重新暴露這個安全漏洞。
雖然談不是是重大的漏洞――你需要本地訪問系統才稱得上是訪客用戶,但這個漏洞讓Ubuntu頗有點尷尬。我們完全可以想像:要是Windows或macOS 中發現了類似的漏洞,外界難免會指責和嘲笑,所以Canonical忍著點,趕緊打上補丁吧。


※年薪最高的十大架構師認證!
※第六屆OpenStack黑客松,挑戰社區最新Bug
※飛機、列車和云:龐巴迪與IBM雲簽下價值 7 億美元的大單
※思科收入連續六個季度下滑,宣布再裁員1100人
※WannaCry肆虐期間:Web託管公司擔心中招,下線系統;用戶六天無法訪問存儲的數據!
TAG:雲頭條 |
※最新研究表明,神秘的星際訪客Oumuamua可能不是一個小行星
※Microsoft Teams支持訪客完全訪問許可權
※Facebook小白必學:如何對Facebook訪客進行再營銷(附視頻)
※神秘的星際訪客oumuamua,或是外星文明飛船
※研究稱「星際訪客」Oumuamua不是一顆小行星 而是一顆彗星
※科學家首次確認:神秘天體Oumuamua並非第一個星際訪客
※如何設計404頁面的style?抓住訪客的心
※訪客Wi-Fi還是少用吧 研究指出存在漏洞
※如何使用Google Analytics 360中的高級分析探索訪客路徑?
※超INS?文字控?拼接壁紙:我不想訪客爆增,只想訪客里有他!
※【重磅消息】最新研究表明,神秘的星際訪客oumuamua,或是外星文明飛船
※X-Force Red在五大訪客管理系統發現19個安全漏洞
※更接地氣iOS 12設計:全新鎖屏界面+訪客模式+App Bar,更實用!
※活在訪客瀏覽中的你,不累嗎
※NASA科學家發表關於星際訪客Oumuamua的最新研究報告
※瞬間讓你訪客暴漲的句子!好好照顧自己啊,以後我不打擾了
※「訪客量突增」的QQ空間留言:我和我男神在一起了,祝我們快樂
※「訪客量」飆升的QQ空間短句,讓人無限心酸,這誰能扛得住?
※夭壽啦,別人家的訪客中心都這麼好看~
※QQ空間很瀟洒很酷的說說,總有一句適合你,訪客量暴增!