臟牛Linux本地提權(quán)漏洞復現(xiàn)(CVE-2016-5195)

漏洞范圍:

Linux kernel >= 2.6.22(2007年發(fā)行历造,到2016年10月18日才修復)

危害:

低權(quán)限用戶利用該漏洞可以在眾多Linux系統(tǒng)上實現(xiàn)本地提權(quán)

簡要分析:

該漏洞具體為采桃,get_user_page內(nèi)核函數(shù)在處理Copy-on-Write(以下使用COW表示)的過程中,可能產(chǎn)出競態(tài)條件造成COW過程被破壞,導致出現(xiàn)寫數(shù)據(jù)到進程地址空間內(nèi)只讀內(nèi)存區(qū)域的機會溃列。修改su或者passwd程序就可以達到root的目的。具體分析請查看官方分析。

測試工具:

官方放出的EXP:鏈接
提權(quán)為root權(quán)限的EXP一:鏈接
提權(quán)為root權(quán)限的EXP二:鏈接


測試過程(EXP一):

本次環(huán)境使用 bee-box虛擬機進行測試笋除。
假設(shè)一開始獲得的是普通用戶bee的權(quán)限。

1.使用uname -a命令查看linux內(nèi)核信息炸裆,發(fā)現(xiàn)在臟牛漏洞范圍內(nèi)垃它,可以進行測試。

2.將exp一下載到本地烹看,使用gcc -pthread dirty.c -o dirty -lcrypt命令對dirty.c進行編譯国拇,生成一個dirty的可執(zhí)行文件。

3.執(zhí)行./dirty 密碼命令听系,即可進行提權(quán)贝奇。

4.此時使用上圖中的賬號密碼即可獲取root權(quán)限。


測試過程(EXP二)

由于bee-box的gcc版本較低靠胜,就不進行具體的測試了掉瞳,具體步驟如下:
1.下載exp到靶機,解壓并進入文件夾浪漠,執(zhí)行make后會生成一個dcow的可執(zhí)行文件陕习。
2.執(zhí)行./dcow -s 如果成功的話會返回一個root的 shell,失敗則返回fail址愿。


總結(jié):
  1. 內(nèi)核版本需要在2.6.22以上该镣,并且未打補丁
  2. gcc版本可能有要求(exp2),需先升級再測
  3. 成敗取決于環(huán)境

LINK:
  1. 漏洞預(yù)警:Linux內(nèi)核9年高齡的“臟畔煳剑”0day漏洞
  2. 【漏洞分析】11月4日:深入解讀臟牛Linux本地提權(quán)漏洞(CVE-2016-5195)
  3. 利用 dirty cow(臟牛)漏洞的提權(quán)嘗試
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末损合,一起剝皮案震驚了整個濱河市省艳,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌嫁审,老刑警劉巖跋炕,帶你破解...
    沈念sama閱讀 211,290評論 6 491
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異律适,居然都是意外死亡辐烂,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,107評論 2 385
  • 文/潘曉璐 我一進店門捂贿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來纠修,“玉大人,你說我怎么就攤上這事厂僧】鄄荩” “怎么了?”我有些...
    開封第一講書人閱讀 156,872評論 0 347
  • 文/不壞的土叔 我叫張陵吁系,是天一觀的道長德召。 經(jīng)常有香客問我,道長汽纤,這世上最難降的妖魔是什么上岗? 我笑而不...
    開封第一講書人閱讀 56,415評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮蕴坪,結(jié)果婚禮上肴掷,老公的妹妹穿的比我還像新娘。我一直安慰自己背传,他們只是感情好呆瞻,可當我...
    茶點故事閱讀 65,453評論 6 385
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著径玖,像睡著了一般痴脾。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上梳星,一...
    開封第一講書人閱讀 49,784評論 1 290
  • 那天赞赖,我揣著相機與錄音,去河邊找鬼冤灾。 笑死前域,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的韵吨。 我是一名探鬼主播匿垄,決...
    沈念sama閱讀 38,927評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了椿疗?” 一聲冷哼從身側(cè)響起漏峰,我...
    開封第一講書人閱讀 37,691評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎变丧,沒想到半個月后芽狗,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,137評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡痒蓬,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,472評論 2 326
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了滴劲。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片攻晒。...
    茶點故事閱讀 38,622評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖班挖,靈堂內(nèi)的尸體忽然破棺而出鲁捏,到底是詐尸還是另有隱情,我是刑警寧澤萧芙,帶...
    沈念sama閱讀 34,289評論 4 329
  • 正文 年R本政府宣布给梅,位于F島的核電站,受9級特大地震影響双揪,放射性物質(zhì)發(fā)生泄漏动羽。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,887評論 3 312
  • 文/蒙蒙 一渔期、第九天 我趴在偏房一處隱蔽的房頂上張望运吓。 院中可真熱鬧,春花似錦疯趟、人聲如沸拘哨。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,741評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽倦青。三九已至,卻和暖如春盹舞,著一層夾襖步出監(jiān)牢的瞬間产镐,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,977評論 1 265
  • 我被黑心中介騙來泰國打工矾策, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留磷账,地道東北人。 一個月前我還...
    沈念sama閱讀 46,316評論 2 360
  • 正文 我出身青樓贾虽,卻偏偏與公主長得像逃糟,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,490評論 2 348

推薦閱讀更多精彩內(nèi)容