Ubuntu、RHEL及Fedora系统核心转储漏洞可致密码哈希泄露
内容提要
Qualys发现Ubuntu、RHEL和Fedora系统中的apport与systemd-coredump存在信息泄露漏洞(CVE-2025-5054和CVE-2025-4598),可能被本地攻击者利用获取敏感信息。建议用户禁用SUID二进制文件的核心转储功能以降低风险。
关键要点
-
Qualys发现Ubuntu、RHEL和Fedora系统中的apport与systemd-coredump存在信息泄露漏洞(CVE-2025-5054和CVE-2025-4598)。
-
这两个漏洞可能允许本地攻击者获取敏感信息,CVSS评分均为4.7。
-
CVE-2025-5054漏洞涉及Canonical apport软件包中的竞态条件,攻击者可通过PID重用机制泄露敏感信息。
-
CVE-2025-4598漏洞允许攻击者强制SUID进程崩溃后替换为非SUID二进制文件,从而获取核心转储。
-
建议用户禁用SUID二进制文件的核心转储功能,以降低风险。
-
Debian系统默认不受CVE-2025-4598影响,Ubuntu版本也不受影响。
-
Qualys已开发出概念验证代码,演示如何通过崩溃的unix_chkpwd进程获取敏感数据。
-
企业应优先修补漏洞,加强监控并严格访问控制,以防止敏感数据泄露。
延伸解读
漏洞影响范围
此次发现的CVE-2025-5054和CVE-2025-4598漏洞主要影响Ubuntu、RHEL和Fedora系统,而Debian系统默认不受影响。这意味着使用Debian的用户在此情况下相对安全,但仍需关注是否手动安装了相关组件。
缓解措施与风险管理
建议用户禁用SUID二进制文件的核心转储功能,以降低被攻击的风险。企业应优先修补这些漏洞,并加强监控和访问控制,以防止敏感数据泄露,避免可能的运营中断和声誉损害。
攻击复杂性与防范
虽然CVE-2025-4598的利用复杂度较高,攻击者需具备非特权本地账户并赢得竞态条件,但仍需警惕。企业应定期审查系统安全配置,确保及时更新和修补,以降低潜在风险。
延伸问答
CVE-2025-5054和CVE-2025-4598漏洞的影响是什么?
这两个漏洞可能允许本地攻击者获取敏感信息,CVSS评分均为4.7。
如何降低CVE-2025-4598漏洞的风险?
建议用户禁用SUID二进制文件的核心转储功能,执行命令echo 0 > /proc/sys/fs/suid_dumpable。
哪些系统受到CVE-2025-4598漏洞的影响?
Ubuntu、RHEL和Fedora系统受到影响,而Debian系统默认不受影响。
CVE-2025-5054漏洞的具体技术细节是什么?
该漏洞涉及Canonical apport软件包中的竞态条件,攻击者可通过PID重用机制泄露敏感信息。
Qualys开发了什么来演示这些漏洞?
Qualys已开发出概念验证代码,演示如何通过崩溃的unix_chkpwd进程获取敏感数据。
企业应如何应对这些漏洞?
企业应优先修补漏洞,加强监控并严格访问控制,以防止敏感数据泄露。