《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業(yè)界動態(tài) > 不用密碼就能獲取root權限?sudo被曝新漏洞

不用密碼就能獲取root權限?sudo被曝新漏洞

2021-01-28
來源: FreeBuf
關鍵詞: sudo 新漏洞

  “新的漏洞通告發(fā)了!快喊運維去打補丁?!?/p>

  雖然運維慘兮兮,但“這可能是近期內最需要重視的sudo漏洞?!币驗檫@次的sudo漏洞CVE-2021-3156能夠允許任何本地用戶不需要身份驗證就可以獲得root權限。

  任何本地用戶都可以獲取root權限

  sudo是一個Unix程序,可以讓系統(tǒng)管理員為sudoers文件中列出的普通用戶提供有限的root權限,同時保留其活動日志。它按照“最小特權原則”工作,在該原則下,該程序僅授予人們足夠完成工作的權限,而不會損害系統(tǒng)的整體安全。

  當在類似Unix的OS上執(zhí)行命令時,非特權用戶如果具有權限或知道超級用戶的密碼,就可以使用sudo命令來執(zhí)行root權限命令。通過將sudoers配置文件包括在內,還可以將sudo設置為允許普通用戶像其他任何超級用戶一樣運行命令。

  Qualys的安全研究人員發(fā)現了名為“Baron Samedit”(CVE-2021-3156)的sudo提權漏洞,該漏洞研究人員于1月13日披露了此漏洞,并確保在公開發(fā)現內容之前先發(fā)布補丁程序。

  Qualys研究人員認為,此問題是任何本地用戶(普通用戶和系統(tǒng)用戶,無論是否在sudoers文件中列出)都可以利用基于堆的緩沖區(qū)溢出,攻擊者無需知道用戶密碼即可獲得root權限。

  sudo錯誤地轉義了參數中反斜杠,從而導致緩沖區(qū)溢出。

  1.9.5p2更改日志顯示:“通常,通過外殼(sudo -s或sudo -i)運行命令時,sudo會轉義特殊字符?!薄暗牵部梢允褂?s或-i標志運行sudoedit,在這種情況下,實際上并沒有進行轉義,這使得緩沖區(qū)溢出成為可能?!?/p>

  Qualys針對CVE-2021-3156漏洞進行了三次測試,以展示潛在的攻擊者如何成功利用此漏洞。使用這些漏洞,研究人員能夠在多個Linux發(fā)行版上獲得完整的root權限,包括Debian 10(sudo 1.8.27),Ubuntu 20.04(sudo 1.8.31)和Fedora 33(sudo 1.9.2)。

  根據Qualys的說法,攻擊者在sudo支持的其他操作系統(tǒng)和發(fā)行版也可能利用該漏洞。

  Qualys在周二發(fā)布的CVE-2021-3156安全公告中提供了有關如何利用CVE-2021-3156的更多技術細節(jié)。

  漏洞在被披露前已修復

  該漏洞是9年前(2011年7月)在sudo程序中引入的,提交為8255ed69。

  影響版本包含:

  -sudo:sudo: 1.8.2 - 1.8.31p2

  -sudo:sudo: 1.9.0 - 1.9.5p1

  sudo貢獻者在今天早些時候發(fā)布的sudo 1.9.5p2版本中已修復了漏洞,與此同時Qualys公開了他們的發(fā)現。

  要測試系統(tǒng)是否易受攻擊,必須以非root用戶身份登錄并運行“ sudoedit -s / ”命令。易受攻擊的系統(tǒng)將引發(fā)以“ sudoedit:”開頭的錯誤提示,而已修補系統(tǒng)將顯示以“ usage:”開頭的錯誤提示。

  建議

  使用sudo且將root權限委派給其用戶的系統(tǒng)管理員應立即升級到sudo 1.9.5p2或更高版本。

  在2019年,另一個sudo漏洞(漏洞名稱為 CVE-2019-14287 )允許無特權的用戶以root身份執(zhí)行命令。

  幸運的是,該缺陷只能在非標準配置中利用,這意味著大多數運行易受攻擊的sudo版本的系統(tǒng)都不會受到影響。

  

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 亚洲国产日韩在线一区| 国产又色又爽又刺激在线观看 | 青青草99热这里都是精品| 在线观看国产一区二区三区| 久久久精品2019中文字幕之3| 欧美牲交a欧美牲交aⅴ图片| 啊灬啊灬啊灬快灬深用力| 国产精选之刘婷野战| 在线免费h视频| 一级毛片女人18水真多| 日韩在线视频网址| 亚洲日韩欧美一区久久久久我| 精品少妇一区二区三区视频| 国产小视频在线播放| 91av视频网站| 好妻子韩国片在线| 久久九九精品国产综合喷水| 欧美交a欧美精品喷水| 俄罗斯一级成人毛片| 色噜噜狠狠色综合免费视频| 国产精品VA在线播放| 99久久国产亚洲综合精品| 快拨出来老师要怀孕了| 久久午夜免费鲁丝片| 欧美精品久久久久久久自慰| 免费看欧美一级特黄α大片| 色综合蜜桃视频在线观看| 国产欧美va欧美va香蕉在| 98精品全国免费观看视频| 巨r精灵催眠动漫无删减| 久久久无码精品亚洲日韩蜜臀浪潮| 欧美一级日韩一级| 亚洲精品乱码久久久久久蜜桃| 精品免费一区二区三区| 国产一级特黄高清在线大片| 911亚洲精品| 国产精品怡红院永久免费| 99精品国产高清自在线看超| 岳在我胯下哭泣| 中文字幕影片免费在线观看| 日本精品一区二区三区视频|