如果未修补漏洞CVE-2017-9525,如何在Ubuntu仿生中升级cron?

foo_paul

该漏洞CVE-2017-9525存在于Ubnuntu Bionic的cron软件包中,

https://people.canonical.com/~ubuntu-security/cve/pkg/cron.html

我们想在服务器中修复它,但是此特定版本的Cron没有可用的修补程序。此发行版本的最新cron版本是3.0pl1-128.1ubuntu1,据报道该版本容易受到攻击,CVE-2017-9525如下所示:https : //packages.ubuntu.com/bionic/cron

为了符合要求。我们需要修复此漏洞。我们已经尝试cron从最新的Ubuntu发行版下载deb软件包并安装它们,但是很不幸,Ubuntu 18不支持这些软件包

有什么方法可以cron在Ubuntu 18中升级并修复此漏洞?

用户535733

实际上,有一个针对此漏洞的补丁程序:它附在https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=864466上。

如果有任何Ubuntu用户想要将补丁程序应用到16.04或18.04,请对其进行测试,然后将测试报告给Ubuntu安全团队,我们将为您对Ubuntu的真正贡献表示欢迎。


对于不想自己应用补丁程序不想升级到非脆弱版本的人们,Ubuntu Security Team对此进行了分类,并出于几个充分的理由认为它是低优先级错误

看起来只有当cron由已经是crontab组成员(通常没有人)的攻击者通过apt升级cron时,才能触发该漏洞

  • 信息:该cron软件包在14.04、16.04或18.04之前均未收到发行后更新。此漏洞的机会窗口非常非常有限-每6个月一次(或每两年一次)。

这意味着您可以通过几种可能的方式降低风险,同时其他一些社区成员测试并向后移植该修补程序:

这是一个例子:

  1. 您可以apt-mark hold cron,所以它不会不被观察而更新。该漏洞是安装后脚本的一部分,该脚本仅在cron软件包更新时(或由于某种原因重新安装cron时)才运行

  2. 在默认安装的Ubuntu中,该crontab组中没有任何人crontab在释放apt-hold和更新cron之前,您可以检查/ etc / groups中是否有该组的任何意外成员,并删除它们。

  3. 漏洞利用涉及使用悬空的符号链接来欺骗内核。升级cron之前,可以在$ crondir / crontabs中检查悬空的符号链接。再次,使用普通old很容易发现ls -la,并且仅需一点时间即可将其删除。

同样重要的是要向新用户指出,可以访问crontab组的入侵者或恶意软件已经危害了您的系统,无论他们是否获得root权限。

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

如果未修补漏洞CVE-2017-9525,如何在Ubuntu仿生中升级cron?

来自分类Dev

如何检测和缓解Linux系统上的Intel特权升级漏洞(CVE-2017-5689)?

来自分类Dev

如何修补OpenSSL中的漏洞[CVE-2014-0224]?

来自分类Dev

如何修补/解决SSLv3 POODLE漏洞(CVE-2014-3566)?

来自分类Dev

缓解 CVE-2017-5638 Apache Struts2 漏洞

来自分类Dev

Visual Studio 2017 中未显示的扩展

来自分类Dev

如何修补 debian 上的 sudo 漏洞导致本地权限提升 CVE-2021-23239 和 CVE-2021-3156(又名 Baron Samedit)?

来自分类Dev

Matlab 2017b未随Ubuntu 2017一起安装

来自分类Dev

修补Ubuntu LTS版本中的漏洞

来自分类Dev

访客登录漏洞(CVE-2017-8900)-16.04还在使用新贵吗?

来自分类Dev

尝试升级到CVE 2016-2017补丁并获取依赖错误

来自分类Dev

如何在RHEL上修补bash漏洞(shellshock)错误?

来自分类Dev

如何确定 Visual Studio 2017 的分支中未合并哪些更改?

来自分类Dev

Visual Studio 2017 中的 npm 引用:如何处理“感叹号 - 未安装”

来自分类Dev

如何在Ubuntu 18.04上安装Abaqus 2017

来自分类Dev

如何修补OpenSSL中的Heartbleed错误(CVE-2014-0160)?

来自分类Dev

如何修复VS2017?

来自分类Dev

如何在 Visual Studio 2017 中使 != 变为 ==

来自分类Dev

Visual Studio 2017 RC中未显示MySql数据源

来自分类Dev

Visual Studio 2017 中的 CMake 项目在首次构建后未重建

来自分类Dev

Sandcastle 帮助文件生成器项目未显示在 Visual Studio 2017 Enterprise 中

来自分类Dev

C++ 中未解析的外部符号(使用 VS2017)

来自分类Dev

Xamarin.Forms Previewer 未显示在 Visual Studio Enterprise 2017 中

来自分类Dev

如何在Visual Studio 2017中启用WiX项目

来自分类Dev

如何在Microsoft Visual Studio 2017中检查C ++版本

来自分类Dev

如何在TFS 2017中从多个来源克隆代码?

来自分类Dev

如何在Visual Studio 2017中显示呼叫堆栈窗口

来自分类Dev

如何在Visual Studio 2017/2019中获取终端窗口?

来自分类Dev

如何在 Visual Studio 2017 的默认模板中更改路由?

Related 相关文章

  1. 1

    如果未修补漏洞CVE-2017-9525,如何在Ubuntu仿生中升级cron?

  2. 2

    如何检测和缓解Linux系统上的Intel特权升级漏洞(CVE-2017-5689)?

  3. 3

    如何修补OpenSSL中的漏洞[CVE-2014-0224]?

  4. 4

    如何修补/解决SSLv3 POODLE漏洞(CVE-2014-3566)?

  5. 5

    缓解 CVE-2017-5638 Apache Struts2 漏洞

  6. 6

    Visual Studio 2017 中未显示的扩展

  7. 7

    如何修补 debian 上的 sudo 漏洞导致本地权限提升 CVE-2021-23239 和 CVE-2021-3156(又名 Baron Samedit)?

  8. 8

    Matlab 2017b未随Ubuntu 2017一起安装

  9. 9

    修补Ubuntu LTS版本中的漏洞

  10. 10

    访客登录漏洞(CVE-2017-8900)-16.04还在使用新贵吗?

  11. 11

    尝试升级到CVE 2016-2017补丁并获取依赖错误

  12. 12

    如何在RHEL上修补bash漏洞(shellshock)错误?

  13. 13

    如何确定 Visual Studio 2017 的分支中未合并哪些更改?

  14. 14

    Visual Studio 2017 中的 npm 引用:如何处理“感叹号 - 未安装”

  15. 15

    如何在Ubuntu 18.04上安装Abaqus 2017

  16. 16

    如何修补OpenSSL中的Heartbleed错误(CVE-2014-0160)?

  17. 17

    如何修复VS2017?

  18. 18

    如何在 Visual Studio 2017 中使 != 变为 ==

  19. 19

    Visual Studio 2017 RC中未显示MySql数据源

  20. 20

    Visual Studio 2017 中的 CMake 项目在首次构建后未重建

  21. 21

    Sandcastle 帮助文件生成器项目未显示在 Visual Studio 2017 Enterprise 中

  22. 22

    C++ 中未解析的外部符号(使用 VS2017)

  23. 23

    Xamarin.Forms Previewer 未显示在 Visual Studio Enterprise 2017 中

  24. 24

    如何在Visual Studio 2017中启用WiX项目

  25. 25

    如何在Microsoft Visual Studio 2017中检查C ++版本

  26. 26

    如何在TFS 2017中从多个来源克隆代码?

  27. 27

    如何在Visual Studio 2017中显示呼叫堆栈窗口

  28. 28

    如何在Visual Studio 2017/2019中获取终端窗口?

  29. 29

    如何在 Visual Studio 2017 的默认模板中更改路由?

热门标签

归档