存在十年的 XFS 競爭條件可讓攻擊者提升本機權限

據多家安全媒體報導,Linux XFS 檔案系統程式碼中已存在約九至十年的競爭條件,本機的無權限使用者可利用此漏洞取得完整的 root 存取權限。Network World 報導指出,該漏洞存在於 XFS 檔案系統中,並可讓預設安裝環境中的本機帳戶實際取得機器的完整管理控制權。BleepingComputer 與 The Hacker News 將此問題歸因於相同的 XFS 元件,並以 RefluXFS 為其名稱,將其描述為長期存在的本機權限提升漏洞,而非可從遠端網路利用的漏洞。
預設 RHEL 設定被確認存在風險
The Hacker News 報導指出,在採用預設設定的 Red Hat Enterprise Linux 安裝環境中,該競爭條件可被可靠地利用,讓沒有管理權限的本機使用者提升為 root。BleepingComputer 將此漏洞描述為已在核心中存在多年,近期才公開的長期已知問題,而 Network World 則指出,主流企業級 Linux 發行版本的修補與緩解措施涵蓋範圍仍是此次漏洞揭露的重點。三家媒體的報導一致指出,觸發條件屬於本機而非遠端,因此眼前的攻擊範圍限於已擁有主機帳戶或立足點的攻擊者。Red Hat Enterprise Linux採用預設設定的安裝環境,讓本機無管理權限的使用者得以提升權限取得 root。BleepingComputer 將此漏洞描述為一個存在已久的瑕疵,在長年沉寂於核心之後近期才被公開;Network World 則指出,各主流企業級 Linux 發行版本在修補與緩解措施上的覆蓋程度,仍是本次揭露所關注的焦點。三家媒體的報導一致認為,觸發條件屬於本機端而非遠端,因此即時的攻擊面被限縮在已擁有主機帳號或立足點的攻擊者範圍內。
執行 SteamOS 的 Steam Machine 硬體吸引 Linux 遊戲社群早期關注
除了安全漏洞揭露之外,GamingOnLinux 發表了對 Steam Machine 的初步印象。Steam Machine 是一款由 Valve 打造、以 SteamOS Linux 作業系統為核心的精巧裝置。該文將這款硬體定位為 Linux 優先的遊戲主機,並討論 SteamOS 如何與 Valve 既有的軟體及商店生態系統整合。這篇初步評測將 Steam Machine 視為 Valve 延續其在 Linux 平臺上推動 PC 遊戲主機化的嘗試,而非另行向主流大眾引介 Linux 遊戲。
分享這篇文章







