成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Linux sudo漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問

系統(tǒng) Linux
在 Linux 中利用新發(fā)現(xiàn)的 sudo 漏洞可以使某些用戶以 root 身份運行命令,盡管對此還有所限制。

 

在 Linux 中利用新發(fā)現(xiàn)的 sudo 漏洞可以使某些用戶以 root 身份運行命令,盡管對此還有所限制。

sudo 命令中最近發(fā)現(xiàn)了一個嚴重漏洞,如果被利用,普通用戶可以 root 身份運行命令,即使在 /etc/sudoers 文件中明確禁止了該用戶這樣做。

sudo 更新到版本 1.8.28 應(yīng)該可以解決該問題,因此建議 Linux 管理員盡快這樣做。

如何利用此漏洞取決于 /etc/sudoers 中授予的特定權(quán)限。例如,一條規(guī)則允許用戶以除了 root 用戶之外的任何用戶身份來編輯文件,這實際上將允許該用戶也以 root 用戶身份來編輯文件。在這種情況下,該漏洞可能會導(dǎo)致非常嚴重的問題。

用戶要能夠利用此漏洞,需要在 /etc/sudoers 中為用戶分配特權(quán),以使該用戶可以以其他用戶身份運行命令,并且該漏洞僅限于以這種方式分配的命令特權(quán)。

此問題影響 1.8.28 之前的版本。要檢查你的 sudo 版本,請使用以下命令:

  1. $ sudo -V
  2. Sudo version 1.8.27 <===
  3. Sudoers policy plugin version 1.8.27
  4. Sudoers file grammar version 46
  5. Sudoers I/O plugin version 1.8.27

該漏洞已在 CVE 數(shù)據(jù)庫中分配了編號 CVE-2019-14287。它的風(fēng)險是,任何被指定能以任意用戶運行某個命令的用戶,即使被明確禁止以 root 身份運行,它都能逃脫限制。

下面這些行讓 jdoe 能夠以除了 root 用戶之外的其他身份使用 vi 編輯文件(!root 表示“非 root”),同時 nemo 有權(quán)運行以除了 root 身份以外的任何用戶使用 id 命令:

  1. # affected entries on host "dragonfly"
  2. jdoe dragonfly = (ALL, !root) /usr/bin/vi
  3. nemo dragonfly = (ALL, !root) /usr/bin/id

但是,由于存在漏洞,這些用戶中要么能夠繞過限制并以 root 編輯文件,或者以 root 用戶身份運行 id 命令。

攻擊者可以通過指定用戶 ID 為 -14294967295 來以 root 身份運行命令。

  1. sudo -u#-1 id -u

或者

  1. sudo -u#4294967295 id -u

響應(yīng)為 1 表明該命令以 root 身份運行(顯示 root 的用戶 ID)。

蘋果信息安全團隊的 Joe Vennix 找到并分析該問題。

 

責(zé)任編輯:龐桂玉 來源: Linux中國
相關(guān)推薦

2013-12-23 11:30:45

后門漏洞未經(jīng)授權(quán)的訪問

2016-11-08 19:56:09

GitLab漏洞遠程命令

2017-05-08 07:07:50

2023-11-16 20:33:56

2009-09-28 09:22:08

配置服務(wù)器未經(jīng)授權(quán)的網(wǎng)絡(luò)訪問

2020-07-24 10:31:34

未授權(quán)訪問漏洞

2019-01-10 13:58:02

2009-04-13 16:13:47

2022-04-21 15:15:24

SSH服務(wù)器Linux

2010-04-12 11:17:32

2025-01-22 12:37:21

2025-03-21 14:06:40

2021-09-17 10:19:56

HP Sudo漏洞root權(quán)限

2018-01-26 10:49:19

2024-12-16 16:51:16

2021-01-28 12:42:44

Sudo漏洞Unix

2011-12-22 10:25:52

2022-03-07 00:43:11

網(wǎng)絡(luò)彈性數(shù)字資產(chǎn)

2023-07-07 15:44:12

漏洞網(wǎng)絡(luò)安全

2024-08-12 15:26:42

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 午夜视频一区 | 成人av一区| 欧美激情综合五月色丁香小说 | 理论片午午伦夜理片影院 | 国产伦精品一区二区三区四区视频 | 欧美11一13sex性hd| 亚洲精品乱码久久久久久按摩观 | 亚洲综合成人网 | 午夜影院在线播放 | 精品在线观看一区 | 成人在线h | 手机看黄av免费网址 | 秋霞电影一区二区 | 成人一区在线观看 | 中文字幕在线不卡播放 | 国产精品一区二区三区在线 | 狠狠操狠狠搞 | 国产99久久久国产精品下药 | 精品视频一二区 | 曰韩一二三区 | 激情视频中文字幕 | 欧美日韩一区二区电影 | 国产做爰| 日本在线一区二区 | 国产性网 | 国产精品第2页 | 国产精品一区二区在线播放 | 久久尤物免费一区二区三区 | aaa大片免费观看 | 欧美性受| 精品九九| 亚洲国产成人一区二区 | 亚洲精品一区二区网址 | 国产人成在线观看 | 国产精品亚洲综合 | 久久久www成人免费精品 | 91精品国产色综合久久 | 鸳鸯谱在线观看高清 | 美女视频一区 | 久久精品亚洲精品国产欧美 | 国产日韩一区二区三区 |