成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

新的 Linux sudo 漏洞使本地用戶獲得 root 權限

安全 漏洞
近日被技術專家所發現的新 sudo 漏洞允許任何本地用戶在不需要任何身份驗證的情況下就可以在類 Unix 操作系統上獲得 root 權限。

近日被技術專家所發現的新 sudo 漏洞允許任何本地用戶在不需要任何身份驗證的情況下就可以在類 Unix 操作系統上獲得 root 權限。

[[379049]]

Sudo 實際上就是一個 Unix 程序,它使系統管理員可以為 sudoers 文件中列出的普通用戶提供有限的 root 權限,與此同時保留其活動日志。Sudo 按照“最小權限原則”工作,基于該原則,Sudo 程序僅授予用戶足夠的權限來完成工作,而不會損害系統的整體安全性。

當在類似 Unix 的系統上執行命令時,普通用戶可以使用 sudo(superuser do)命令來以超級用戶身份執行命令(如果他們具有權限或知道超級用戶的密碼)—— root 是系統的超級用戶,即一個特殊的系統管理帳戶。

任何本地用戶的 root 權限

Qualys 的安全研究人員發現并跟蹤了被命名為 CVE-2021-3156 的 Sudo 權限升級漏洞。根據 Qualys 研究人員的發現,此漏洞產生的原因是基于任何本地用戶(普通用戶和系統用戶,無論是否在 sudoers 文件中列出)都可以利用基于堆的緩沖區溢出而實現的,攻擊者無需知道用戶密碼即可成功利用此漏洞。

Sudo 錯誤地在參數中轉義了反斜杠字符,從而觸發了緩沖溢出,最終導致任何本地用戶都可以獲得 root 權限。通常,在 shell 中(sudo -s 或 sudo -i)運行命令時,sudo 都會轉義特殊的字符。但是,在使用 sudoedit -s 或 sudoedit -i 時實際上又沒有進行轉義,這使得緩沖區溢出成為了可能。

利用這些漏洞,Qualys 的研究人員能夠在多個 Linux 發行版上獲得完整的 root 權限,研究人員分別在 Debian 10(Sudo 1.8.27)、Ubuntu 20.04(Sudo 1.8.31)和 Fedora 33(Sudo 1.9.2)上重現了 CVE-2021-3156 漏洞。根據 Qualys 的說法,CVE-2021-3156 漏洞在其他 Sudo 所支持的操作系統和發行版中同樣存在。

漏洞在對外公開前就已修復

該漏洞最早是在 2011 年 7 月由 Sudo 程序引入進系統之中,距今已接近 10 年時間。它會影響從 1.9.0 到 1.9.5p1 的所有穩定版本,以及從 1.8.2 到 1.8.31p2 的所有舊版本的默認配置。

Qualys 于 1 月 13 日就在 Sudo 程序的內部社群披露了此漏洞,而今天 Sudo 開發者正式推出 sudo 1.9.5p2 版本,并在該版本中修復了漏洞。為了防止該漏洞被濫用,因此直到現在 Qualys 才正式對外披露了他們的發現。

要測試你的系統是否受到該漏洞影響,首先必須以非 root 用戶的身份登錄系統并運行 “*sudoedit -s /“*命令。易受攻擊的系統將引發以 “sudoedit:” 開頭的錯誤,而已修補系統將顯示以 “usage:”開頭的錯誤。

使用 Sudo 將 root 權限委派給其他用戶的系統管理員應盡快升級到 sudo 1.9.5p2 或更高版本。

想要了解更多詳情, 可以查看 Qualys 發布的技術細節。

本文轉自OSCHINA

本文標題:新的 Linux sudo 漏洞使本地用戶獲得 root 權限

本文地址:https://www.oschina.net/news/128098/new-linux-sudo-flaw-lets-local-users-gain-root-privileges

 

責任編輯:未麗燕 來源: 開源中國
相關推薦

2021-02-04 07:06:43

蘋果macOS漏洞

2021-01-27 17:24:27

密碼root權限漏洞

2010-10-27 09:48:10

2009-04-24 14:34:51

2021-09-17 10:19:56

HP Sudo漏洞root權限

2009-04-24 14:08:25

2021-07-21 20:24:29

Linux內核漏洞權限

2012-08-27 09:50:12

2016-11-17 10:27:54

2011-03-03 17:01:17

Vsftpd

2010-03-03 14:17:02

Linux內核

2020-11-13 18:56:39

漏洞rootUbuntu

2011-02-25 10:03:06

Proftpd

2021-03-15 13:36:45

Linux漏洞Root

2019-11-26 10:34:13

Linuxsudo權限命令

2009-12-04 19:29:33

2025-02-20 14:36:38

2021-01-27 15:17:38

漏洞網絡安全程序員

2016-11-14 13:50:56

2009-09-02 18:33:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天堂视频中文在线 | 日本激情视频网 | 999精品视频 | 99热热| 在线天堂免费中文字幕视频 | 国产精品久久久久久久久久99 | 国产精品精品视频一区二区三区 | 欧美炮房 | 成人毛片视频免费 | 91精品国产综合久久婷婷香蕉 | 国产成人精品久久二区二区91 | 毛片入口| 欧美日韩一区精品 | 精品亚洲永久免费精品 | 亚洲精品播放 | 国产精品国产 | 久久综合爱| 色综合久久天天综合网 | 成人国产一区二区三区精品麻豆 | 91福利网| 亚洲一区中文 | 国产99视频精品免费视频7 | 国产精品成人一区 | 国产偷录叫床高潮录音 | 久久精品亚洲欧美日韩精品中文字幕 | 日本不卡视频在线播放 | 99影视| 亚洲网址 | 亚洲国产一区二区视频 | 嫩草研究影院 | h肉视频 | 日韩av一区二区在线 | 久久最新精品 | 久草精品视频 | 在线观看h视频 | 亚洲精品自在在线观看 | 在线视频99 | 久久人人爽人人爽 | 国产一级视频在线 | 亚洲人成人一区二区在线观看 | 国产一区二区三区精品久久久 |