CVE-2022-37706 是一个本地权限提升 (LPE) 漏洞,存在于 Linux 的 Enlightenment 桌面环境的 enlightenment_sys 组件中。该漏洞允许具有低权限的本地用户在易受攻击的系统上将权限提升为 root。
enlightenment_sys该漏洞的产生原因是二进制文件 enlightenment_sys 以 setuid root 权限运行,并且未能正确验证特定路径名。对于以 /dev/.. 模式开头的路径处理不当,可能允许本地用户绕过本应存在的限制,从而获取更高的权限。
所有 Enlightenment 0.25.4 之前的版本 均受 CVE-2022-37706 影响。
成功利用该漏洞可能导致:
管理员可以检查:
enlightenment_sys 二进制文件的存在。enlightenment_sys 的可疑活动。将 Enlightenment 更新至 0.25.4 或更高版本。
如果尚无法更新:
本文档仅用于教育、安全研究和漏洞管理目的。使用这些信息未经授权访问他人系统可能违反适用法律。
MIT License
MassiveHQ Research Team