【安全通告】深信服aTrust客户端存在本地提权漏洞
深信服aTrust Linux客户端存在本地提权漏洞(漏洞编号:CVE-2025-52923)。我司已发布修复版本,未修复且受影响用户可联系当地服务人员或者拨打售后服务热线400-630-6430获取安全补丁包进行升级,完成漏洞修复。
|
产品名称 |
受影响版本 |
修复方案 |
|
aTrust客户端 |
只影响linux客户端2.3.10.60~2.5.10.32 (含信创,Ubuntu 。Ubuntu 2.4.10及以上版本客户端去除了eaio组件不受影响) |
客户端升级到2.5.16.10及以上版本 |
该漏洞影响安装了aTrust客户端的Linux系统,允许攻击者将普通用户权限提升至root权限。
基础得分:4.3(AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N)
临时得分:4.0(E:F/RL:O/RC:C)
采用CVSS 3.1标准的评分原则,评分标准可参考
由于eaio_service.service 配置文件存在权限设置不当问题。当攻击者已获取设备普通用户权限后,可篡改该配置中的 ExecStartPre 参数内容,注入恶意命令,从而实现本地权限提升至 root。
在安装了aTrust客户端的设备上执行以下命令,限制配置文件的写入权限 :
sudo chmod 644 /lib/systemd/system/eaio_service.service
可拨打深信服售后服务热线400-630-6430获取或联系当地服务人员。
该漏洞由国家信息安全漏洞共享平台(CNVD)收录。CNVD漏洞公告地址:
无。
无。
本页面所称的任何软件/补丁均为深信服和/或其供应商的版权作品,除用于产品修复目的外,您不得将软件/补丁进一步复制、修改、分发、公布、许可、转让、销售或通过反编译等方式尝试提取其源代码。
本文件不承诺任何明示、默示和法定的担保,包括但不限于对适销性、适用性及不侵权的担保。在任何情况下,深信服科技股份有限公司或其直接或间接控制的子公司对任何损失,包括直接、间接、偶然、必然的商业利润损失或特殊损失均不承担责任。您以任何方式使用本文件所产生的一切法律责任由您自行承担。深信服可以随时对本文件的内容和信息进行修改或更新。
2025-09-06 V1.0 首次发布



