CVE编号
CVE-2019-11191利用情况
暂无补丁情况
官方补丁披露时间
2019-04-12漏洞描述
**有争议的**Linux内核到5.0.7版本,当CONFIG_IA32_AOUT被启用并加载IA32_AOUT时,本地用户可以绕过setuid a.out程序(如果存在)上的ASLR,因为在fs/binfmt_AOUT.c的load_AOUT_binary()中调用install_exec_creds()太晚了,因此,ptrace_may_access()检查在读取/proc/pid/stat时存在争用条件。注意:软件维护人员认为这是一个漏洞,因为a.out格式可执行文件的ASLR从未得到支持。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00039.html | |
http://www.openwall.com/lists/oss-security/2019/04/18/5 | |
http://www.openwall.com/lists/oss-security/2019/05/22/7 | |
http://www.securityfocus.com/bid/107887 | |
https://usn.ubuntu.com/4006-1/ | |
https://usn.ubuntu.com/4006-2/ | |
https://usn.ubuntu.com/4007-1/ | |
https://usn.ubuntu.com/4007-2/ | |
https://usn.ubuntu.com/4008-1/ | |
https://usn.ubuntu.com/4008-3/ | |
https://www.openwall.com/lists/oss-security/2019/04/03/4 | |
https://www.openwall.com/lists/oss-security/2019/04/03/4/1 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
系统 | debian_10 | linux | * |
Up to (excluding) 4.19.235-1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_11 | linux | * |
Up to (excluding) 5.10.106-1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_12 | linux | * |
Up to (excluding) 5.16.18-1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_9 | linux | * |
Up to (excluding) 4.9.228-1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_sid | linux | * |
Up to (excluding) 5.16.18-1 |
|||||
运行在以下环境 | |||||||||
系统 | linux | linux_kernel | * |
Up to (including) 5.0.7 |
|||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_42.3 | linux | * |
Up to (excluding) 4.4.180-102.1 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_14.04 | linux | * |
Up to (excluding) 4.4.0-1045.48 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_14.04_lts | linux-aws | * |
Up to (excluding) 4.4.0-1045.48 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_16.04 | linux | * |
Up to (excluding) 4.4.0-1047.53 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_16.04_lts | linux | * |
Up to (excluding) 4.4.0-150.176 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.04 | linux | * |
Up to (excluding) 4.15.0-1039.44 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.04_lts | linux | * |
Up to (excluding) 4.15.0-51.55 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.04_lts | linux-hwe-edge | * |
Up to (excluding) 5.0.0-14.15~18.04.1 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.10 | linux | * |
Up to (excluding) 4.18.0-21.22 |
|||||
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 -
还没有评论,来说两句吧...