赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云服务器 ECS
  4. 动态与公告
  5. 安全公告
  6. 漏洞公告 Linux Polkit权限提升漏洞风险(CVE-2021-4034)

漏洞公告 Linux Polkit权限提升漏洞风险(CVE-2021-4034)

  • 安全公告
  • 发布于 2025-04-01
  • 1 次阅读
文档编辑
文档编辑

近日,国外安全团队发布安全公告称,在Polkit的pkexec程序中发现一个本地权限提升漏洞。pkexec程序对命令行参数处理有误,可能会引发因参数注入而导致本地提权的风险。

漏洞信息

  • 漏洞编号:CVE-2021-4034

  • 漏洞评级:高

  • 影响范围:所有主流Linux发行版本均受影响

详细描述

本次漏洞具体是指存在于Polkit的pkexec程序中的内存损坏漏洞。这是一个安装在所有主要Linux发行版上的SUID-root程序,旨在允许非特权用户根据预定义的策略以特权用户身份运行命令。由于当前版本的pkexec程序对命令行参数处理有误,攻击者可以通过控制环境变量诱导pkexec程序执行任意代码。成功利用该漏洞后,可导致非特权用户获得管理员权限。

修复建议

阿里云的Anolis OS以及Alibaba Cloud Linux操作系统内的Polkit版本已修复至安全版本。具体版本信息如下:

  • Anolis OS 7:polkit-0.112-26.an7.1

  • Anolis OS 8:polkit-0.115-13.an8_5.1

  • Alibaba Cloud Linux 2:polkit-0.112-26.3.al7.1

  • Alibaba Cloud Linux 3:polkit-0.115-13.al8.1

其他各Linux发行版官方均已提供安全补丁,建议您尽快升级Polkit至安全版本。Ubuntu、Red Hat、CentOS及Debian官方漏洞公告,请参见:

  • Ubuntu漏洞修复帮助文档

  • Red Hat(含CentOS)漏洞修复帮助文档

  • Debian漏洞修复帮助文档

部分操作系统升级命令说明如下:

  • 如果您的操作系统为CentOS,可采用以下命令升级Polkit至安全版本。

    yum clean all && yum makecache && yum update polkit -y

    成功升级后,您可以运行以下命令查看Polkit的版本信息,检查是否为安全版本。

    rpm -qa polkit
  • 如果您的操作系统为Ubuntu,可采用以下命令升级Polkit至安全版本。

    sudo apt-get update && sudo apt-get install policykit-1

    成功升级后,您可以运行以下命令查看Polkit的版本信息,检查是否为安全版本。

    dpkg -l policykit-1

相关链接

  • pwnkit: Local Privilege Escalation in polkit's pkexec (CVE-2021-4034)

  • pkexec: local privilege escalation (CVE-2021-4034)

  • pwnkit: Local Privilege Escalation in polkit's pkexec (CVE-2021-4034)

公告方

阿里云计算有限公司

相关文章

漏洞公告 Intel CPU CVE-2023-23583 漏洞 2025-04-01 11:57

Intel于近期披露了芯片相关的潜在安全风险问题CPU Redundant Prefix Issue,漏洞编号为CVE-2023-23583。为确保客户业务的稳定性以及数据的安全性,阿里云已启动安全应急响应工作,相关进展同步如下: 漏洞信息

漏洞公告 Linux Netfilter本地权限提升漏洞(CVE-2021-22555) 2025-04-01 11:57

近日,海外研究团队披露出Linux Netfilter本地权限提升漏洞,漏洞编号CVE-2021-22555。该漏洞在kCTF中被用于攻击Kubernetes Pod容器,实现容器逃逸。此漏洞影响较大,阿里云建议您及时自查并修复漏洞。

漏洞公告 Linux Polkit权限提升漏洞风险(CVE-2021-4034) 2025-04-01 11:57

近日,国外安全团队发布安全公告称,在Polkit的pkexec程序中发现一个本地权限提升漏洞。pkexec程序对命令行参数处理有误,可能会引发因参数注入而导致本地提权的风险。 漏洞信息

漏洞公告 Linux sudo权限漏洞(CVE-2021-3156) 2025-04-01 11:57

2021年1月26日,Linux sudo堆漏洞被公开。利用此漏洞,攻击者可以在默认配置的sudo主机上获取root权限。 漏洞信息

漏洞公告 Linux 内核本地权限提升漏洞(CVE-2022-0847) 2025-04-01 11:57

2022年03月07日,国外安全研究员披露了一个Linux内核本地权限提升漏洞CVE-2022-0847。攻击者通过利用此漏洞可进行任意可读文件重写,将普通权限用户提升到root权限。漏洞作者将此漏洞命名为“Dirty Pipe”。目前网上已有公开的漏洞利用工具PoC。

漏洞公告 Linux内核漏洞(CVE-2020-14386) 2025-04-01 11:57

9月4日,Linux社区公布了编号为CVE-2020-14386的内核漏洞。该漏洞源自Linux内核net/packet/af_packet.c,攻击者可以通过该漏洞实现越界写,可能造成提权和容器逃逸等风险。

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号