新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
近 40% Ubuntu 系統含有權限提升與任意程式碼執行漏洞
2023 / 07 / 31
編輯部
資安廠商 Wiz 旗下的資安研究人員,近期在廣受歡迎的 Linux 發行版本 Ubuntu 的核心中發現兩個漏洞,可讓未擁有高等級權限的本機使用者提升其執行權限,並且執行任意程式碼。
這兩個漏洞分別為 CVE-2023-32629 和 CVE-2023-2640。CVE-2023-2640 是個存於 Ubuntu Linux 核心記憶體管理子系統中,一個不適當的權限檢查機制造成的權限提升漏洞,能夠存取本機的駭侵者,可以利用該漏洞來提升執行權限。
另一個漏洞 CVE-2023-32629 也存於 Ubuntu Linux 核心記憶體管理子系統中,在存取 VMA 時可能形成競爭狀況並導致記憶體發生「釋放後使用」(use-after-free)問題,使可以存取本機資源的駭侵者藉以執行任意程式碼。
CVE-2023-2640 的 CVSS 危險程度評分較高,為 7.8 分(滿分為 10 分),其危險程度評級為「高」(high);而 CVE-2023-32629 的 CVSS 分數略低,為 5.4 分,其危險程度評級為「中」(medium)。
資安研究人員是在研究 Ubuntu Linux 在實作 OverlayFS 檔案系統發生的不相容問題時,發現這兩個漏洞。過去在 2018 年之前的 Ubuntu Linux 發行版,在執行 OverlayFS 時並不會發生任何問題,但在 2019 年和 2022 年,Linux 核心專案進行部分變動,就導致在 Ubuntu Linux 核心在執行 OverlayFS 時發生上述兩個漏洞。
由於 Ubuntu 的使用層面極廣,Wiz 的研究人員估計約有 40% 的 Ubuntu 系統含有此二漏洞;Ubuntu 基金會也已推出資安更新,用戶應立即套用。
Ubuntu 基金會也已針對這兩個漏洞與其他資安漏洞推出資安更新,建議用戶應立即套用。
本文轉載自TWCERT/CC。
CVE-2023-32629
CVE-2023-2640
權限提升漏洞
釋放後使用
最新活動
2026.10.14
2026 金融資安發展論壇
2026.11.03
2026 台灣資安通報應變年會
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.14
Genesis x Cato x Nutanix | 重塑 AI 時代的企業 IT 新架構
2026.10.19
企業資安事件後的關鍵24小時:藍隊應變實戰線上研討會
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.10.23
2026/10/23 (五) 【 線上資安講堂 】如果今天換我被駭,我的企業接得住嗎?從攻擊情境看懂資安防線,檢視企業防禦準備度
2026.10.23
商丞科技攜手國際資安夥伴 聚焦 AI 時代資料與行為治理
2026.10.29
CRA Forum 2026 | 歐洲標準第一手:從標準發展到產品實作與符合性評估
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
資安院提「國家資安防護2.0」:打造「AI資安攻防沙箱」開放政府與產業演練
寫給資安人:合規過關了,為什麼還是被打進來?
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
資安人科技網
文章推薦
翻轉「為合規而合規」:導入邏輯思考方法論重構ISMS與法規遵循
駭客竄改 DNS 取得 Google 網域未授權憑證,並劫持 .GH、.SL、.AS 下的網域
美國醫療業者須符合最低資安標準,最新《醫療資安與韌性法案》通過