openssh权限提升漏洞(cve-云顶国际

openssh权限提升漏洞(cve-云顶国际
云顶国际的公告
漏洞提醒

openssh权限提升漏洞(cve-2021-41617)预警提示

编辑:时间:2021/09/29点击数:

一、漏洞详情

openssh是ssh(secure shell)协议的免费开源实现。

openssh项目发布了openssh 8.8安全更新,修复了openssh 6.2到8.7版本中的一个权限提升漏洞(cve-2021-41617)。

当sshd(8)在执行authorizedkeyscommand或authorizedprincipalscommand时,未能正确地初始化,其中authorizedkeyscommanduser或authorizedprincipalscommanduser指令被设置为以非root用户身份运行。相反,这些命令将继承sshd(8)启动时的组权限,根据系统配置的不同,继承的组可能会让辅助程序获得意外的权限,导致权限提升。在sshd_config(5)中,authorizedkeyscommand和authorizedprincipalscommand都没有被默认启用。

建议用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

openssh版本6.2-8.7

三、修复建议

目前此漏洞已经修复,建议受影响的用户及时升级更新到openssh 8.8。

下载链接:http://www.openssh.com/releasenotes.html


云顶国际亚洲唯一官网 copyright © 2019-2022.  南京农业大学信息化建设中心  all rights reserved.
地址:江苏省南京市玄武区卫岗1号  邮编:210095  电话:86-25-84396018

网站地图