云容器引擎 CCE-Linux Polkit 权限提升漏洞预警(CVE-2021-4034):漏洞详情

时间:2024-09-03 08:29:21

漏洞详情

国外安全研究团队披露在polkit的pkexec程序中存在一处权限提升漏洞(CVE-2021-4034,亦称PwnKit),攻击者通过在其默认配置中利用此漏洞实现用任何非特权用户获取易受攻击主机的完全root权限,目前漏洞POC/EXP已公开,风险较高。

Polkit(PolicyKit)是一个用于在类Unix操作系统中控制系统范围权限的组件。pkexec是Plokit框架中的一部分,执行具有提升权限的命令,是sudo的替代方案。请使用Polkit的用户及时安排自检并做好安全加固。

参考链接:https://www.qualys.com/2022/01/25/cve-2021-4034/pwnkit.txt

表1 漏洞信息

漏洞类型

CVE-ID

漏洞级别

披露/发现时间

权限提升

CVE-2021-4034

2022-01-28

support.huaweicloud.com/bulletin-cce/CVE-2021-4034.html