6月2日美國網路安全與基礎設施安全局(CISA)警告,幾年前揭露的Linux核心權限提升漏洞CVE-2022-0492已遭到積極利用,,他們將其納入已遭利用漏洞名單(KEV),要求聯邦機構於6月5日前完成修補。由於上個月有多名研究人員與資安公司揭露Linux核心權限提升漏洞,使得CVE-2022-0492被利用的最新消息,也相當引人關注。
CVE-2022-0492在2022年2月首度揭露,為權限提升漏洞,存在於cgroups v1 release_agent的功能,攻擊者在特定情況下,可用於提升權限並繞過名稱空間(namespace)隔離機制,CVSS風險評分為7.8,根據3年前資安公司Hack The Box公布的分析結果,該漏洞也能被用於容器逃逸,而且攻擊者無需取得特定的授權就能利用。巧合的是,在CISA將此漏洞納入KEV之前,在卡巴斯基本週揭露的容器用於供應鏈攻擊初期管道研究,CVE-2022-0492剛好是其中一個被提到遭利用的漏洞。
Comments (0)