成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

不用密碼就能獲取root權限?Sudo被曝新漏洞

安全
這次的Sudo漏洞CVE-2021-3156允許任何本地用戶不需要身份驗證就可以獲得root權限。

“新的漏洞通告發了!快喊運維去打補丁。”

運維:

[[378807]]

雖然運維慘兮兮,但“這可能是近期內最需要重視的sudo漏洞。”因為這次的Sudo漏洞CVE-2021-3156能夠允許任何本地用戶不需要身份驗證就可以獲得root權限。

任何本地用戶都可以獲取root權限

Sudo是一個Unix程序,可以讓系統管理員為sudoers文件中列出的普通用戶提供有限的root權限,同時保留其活動日志。它按照“最小特權原則”工作,在該原則下,該程序僅授予人們足夠完成工作的權限,而不會損害系統的整體安全。

當在類似Unix的OS上執行命令時,非特權用戶如果具有權限或知道超級用戶的密碼,就可以使用sudo命令來執行root權限命令。通過將sudoers配置文件包括在內,還可以將Sudo設置為允許普通用戶像其他任何超級用戶一樣運行命令。

Qualys的安全研究人員發現了名為“Baron Samedit”(CVE-2021-3156)的Sudo提權漏洞,該漏洞研究人員于1月13日披露了此漏洞,并確保在公開發現內容之前先發布補丁程序。

Qualys研究人員認為,此問題是任何本地用戶(普通用戶和系統用戶,無論是否在sudoers文件中列出)都可以利用基于堆的緩沖區溢出,攻擊者無需知道用戶密碼即可獲得root權限。

Sudo錯誤地轉義了參數中反斜杠,從而導致緩沖區溢出。

1.9.5p2更改日志顯示:“通常,通過外殼(sudo -s或sudo -i)運行命令時,sudo會轉義特殊字符。”“但是,也可以使用-s或-i標志運行sudoedit,在這種情況下,實際上并沒有進行轉義,這使得緩沖區溢出成為可能。”

Qualys針對CVE-2021-3156漏洞進行了三次測試,以展示潛在的攻擊者如何成功利用此漏洞。使用這些漏洞,研究人員能夠在多個Linux發行版上獲得完整的root權限,包括Debian 10(Sudo 1.8.27),Ubuntu 20.04(Sudo 1.8.31)和Fedora 33(Sudo 1.9.2)。

根據Qualys的說法,攻擊者在Sudo支持的其他操作系統和發行版也可能利用該漏洞。

Qualys在周二發布的CVE-2021-3156安全公告中提供了有關如何利用CVE-2021-3156的更多技術細節。

漏洞在被披露前已修復

該漏洞是9年前(2011年7月)在Sudo程序中引入的,提交為8255ed69。

影響版本包含:

 

  • sudo:sudo: 1.8.2 - 1.8.31p2
  • sudo:sudo: 1.9.0 - 1.9.5p1

 

Sudo貢獻者在今天早些時候發布的sudo 1.9.5p2版本中已修復了漏洞,與此同時Qualys公開了他們的發現。

要測試系統是否易受攻擊,必須以非root用戶身份登錄并運行“ sudoedit -s / ”命令。易受攻擊的系統將引發以“ sudoedit:”開頭的錯誤提示,而已修補系統將顯示以“ usage:”開頭的錯誤提示。

建議

使用Sudo且將root權限委派給其用戶的系統管理員應立即升級到sudo 1.9.5p2或更高版本。

在2019年,另一個Sudo漏洞(漏洞名稱為 CVE-2019-14287 )允許無特權的用戶以root身份執行命令。

幸運的是,該缺陷只能在非標準配置中利用,這意味著大多數運行易受攻擊的Sudo版本的系統都不會受到影響。

參考來源:New Linux SUDO flaw lets local users gain root privileges

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-01-27 15:17:38

漏洞網絡安全程序員

2020-11-17 10:10:22

Ubuntu漏洞root

2020-11-13 18:56:39

漏洞rootUbuntu

2021-01-28 15:14:28

LinuxSudo漏洞Root

2015-01-12 11:05:40

路由器漏洞華碩路由器

2015-03-26 12:14:02

iOS漏洞蘋果手機手機安全

2021-03-15 19:27:22

漏洞root攻擊

2013-01-17 10:24:26

root漏洞Linksys路由器

2020-10-12 09:43:41

iOS 14漏洞蘋果

2016-03-12 21:30:55

2018-10-26 11:11:40

2009-12-04 19:29:33

2023-05-18 14:35:24

2010-06-04 16:03:37

MySQL root密

2021-09-17 10:19:56

HP Sudo漏洞root權限

2021-02-04 07:06:43

蘋果macOS漏洞

2011-12-20 09:03:05

2024-10-23 15:58:17

2021-07-21 20:24:29

Linux內核漏洞權限

2010-03-02 09:48:40

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品一区二区免费 | 国产一区二区三区精品久久久 | 久久狠狠 | 国产亚洲高清视频 | 国产在线观看一区二区 | www.久久久.com | 日韩av在线免费 | 午夜免费福利片 | 91久久看片 | 99精品一区二区三区 | 午夜免费观看体验区 | 亚州中文字幕 | 日韩视频一区二区三区 | 亚洲欧美在线一区 | 国产精品爱久久久久久久 | 久久成人在线视频 | 亚洲区视频 | 天天综合成人网 | 狠狠av | 人人色视频 | 亚洲精品一区二三区不卡 | 一区二区视频 | www.久| 精品一区二区三区免费毛片 | 免费在线一区二区三区 | 国产欧美日韩一区二区三区在线观看 | 久久专区 | 黄视频网站在线 | 日本一区二区高清视频 | 亚洲精品日韩在线观看 | 在线视频99 | 99久久婷婷国产综合精品电影 | 国产亚洲一区二区精品 | 伊人网在线综合 | 日本a级大片| 欧美日韩不卡 | 欧美性受xxxx白人性爽 | 欧美成人免费在线视频 | 亚洲福利一区二区 | 国产成人久久精品一区二区三区 | 亚洲国产精品人人爽夜夜爽 |