网易首页 > 网易号 > 正文 申请入驻

快检查一下你的sudo:无需密码就能获取root权限,还是个10年老bug

0
分享至

22点24分准时推送,第一时间送达

后台回复“大礼包”,送你特别福利

编辑:技术君 | 来源:量子位 报道 | 公众号 QbitAI

上一篇:

正文

“这可能是近期内最需要重视的sudo漏洞。”

程序员都知道,一句sudo可以“为所欲为”。

而现在,来自Qualys的安全研究人员发现,sudo中存在一个严重的漏洞:

任何本地用户,无需身份验证(密码),也能获得root权限

也就是说,攻击者完全可以利用这个漏洞,直接接管主机系统!

什么样的漏洞

Qualys的研究人员指出,此漏洞是基于堆的缓冲区溢出。

利用这一漏洞,攻击者无需知道用户密码,一样可以获得root权限。并且,是在默认配置下。

攻击效果

这一漏洞名为CVE-2021-3156(又名Baron Samedit)。Qualys分析认为,漏洞发生的原因在于sudo错误地转义了参数中的反斜杠

通常,通过shell(sudo -s或sudo -i)运行命令行时,sudo会转义特殊字符。 但 -s 或 -i 也可能被用来运行sudoedit,在这种情况下,实际上特殊字符没有被转义,这就可能导致缓冲区溢出。

利用该漏洞,研究人员在多个Linux发行版上成功获得了完整的root权限,包括Ubuntu 20.04(sudo 1.8.31)、Debian 10(sudo 1.8.27)和Fedora 33(sudo 1.9.2)。

并且,Qualys认为,在这种情况下,sudo支持的其他操作系统和Linux发行版也很容易受到攻击,并不能排除风险。

漏洞10年前就存在

能让攻击者跳过身份验证,直接获取root权限,这个漏洞本身的严重程度,按理说应该引起大部分用户和开发者注意。

事实上,这个漏洞2011年7月开始就已经存在,是由8255ed69这个commit引入的。

匪夷所思的是,从2011年7月29日提交到现在,一直没有人发现、修复由此引发的漏洞。

也就是说,这个漏洞一直存在于sudo1.9.0到1.9.5p1的所有稳定版本,和1.8.2到1.8.31p2的所有旧版本的默认配置中。

按照惯例,在Qualys公布这一漏洞的详细消息之前,sudo已经正式修复这个漏洞。

在公众号顶级架构师后台回复“面试”,获取腾讯Python面试题和答案。

所以,升级到sudo的1.9.5p2或是更高版本,就能化解风险。

如何测试你现在使用的sudo版本是否存在漏洞呢?

首先你需要以非root用户的身份登录,并运行“sudoedit -s /”命令。

有漏洞的系统会抛出一个以 “sudoedit:”开头的错误,而打过补丁的系统则会显示一个以 “usage:”开头的错误。

为啥10年未修复?

为什么提交近10年间,这个漏洞都没人理会呢?

在Hacker News上,有网友给出了推断:

他认为,包括但不限于sudo这样的Linux程序的用户提交声明,是从来没有经过测试的

提交没有测试的bug声明,原作者是没有充足的理由相信bug的真实性,也就无所谓bug是否修复了。

比如去年,有苹果的安全人员也发现了一个类似的安全漏洞,Linux Mint上的sudo在非默认配置下,也允许用户跳过身份验证获得root权限。

而类似这样的漏洞补丁,大部分也没有经过测试,所以,对用户来说,即使安装漏洞修复,也还存在漏洞修补不完全,以及引起新漏洞的风险。

还有人说,sudo官方没有“审稿人”的职能,对于用户的提交,没有确定的安全标准,所以也不会有的测试和审核。

普通用户怎么办呢?

很遗憾,现在根本没有一套完美的解决办法。

面对可能存在的漏洞,你能做的,就是格外留意自己的系统安全,避免不信任的用户碰到你的电脑。

参考链接:
https://www.theregister.com/2021/01/26/qualys_sudo_bug/
https://news.ycombinator.com/item?id=25919235
https://bit.ly/36hvlal

你还有什么想要补充的吗?

添加技术君个人微信即送一份惊喜大礼包

→ 技术资料共享

→ 技术交流社群

--END--

往日热文:

Python程序员深度学习的“四大名著”:

这四本书着实很不错!我们都知道现在机器学习、深度学习的资料太多了,面对海量资源,往往陷入到“无从下手”的困惑出境。而且并非所有的书籍都是优质资源,浪费大量的时间是得不偿失的。给大家推荐这几本好书并做简单介绍。

获得方式:

2.后台回复关键词:名著

▲长按扫描关注,回复名著即可获取

你在看吗?一起成长

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
0-3到2-3!18强赛首支出局队预定了:5轮0胜仅2分,表现不如国足

0-3到2-3!18强赛首支出局队预定了:5轮0胜仅2分,表现不如国足

侃球熊弟
2024-11-14 22:03:19
不到24小时,特朗普就做出罕见承诺,欧盟慌了,普京火速做出回应

不到24小时,特朗普就做出罕见承诺,欧盟慌了,普京火速做出回应

木曉普照
2024-11-14 21:41:02
果然对沙特的豪橫还是小看了,真是双十一狂欢啊!评论区瞬间炸锅

果然对沙特的豪橫还是小看了,真是双十一狂欢啊!评论区瞬间炸锅

手工制作阿歼
2024-11-14 17:06:48
173cm关晓彤现身上海交大,本人娇小膝盖带伤,路人生图更好看!

173cm关晓彤现身上海交大,本人娇小膝盖带伤,路人生图更好看!

古希腊掌管月桂的神
2024-11-14 20:34:33
日本很穷:福冈14岁少年潜入熟人家中偷了33日元,被警方逮捕……

日本很穷:福冈14岁少年潜入熟人家中偷了33日元,被警方逮捕……

日本物语
2024-11-13 21:04:10
国足险进球!张玉宁绝佳单刀机会被化解,差一点点,太可惜了

国足险进球!张玉宁绝佳单刀机会被化解,差一点点,太可惜了

侧身凌空斩
2024-11-14 22:31:15
拜堂时新郎不满妻子长相逃跑了,新娘一脸委屈,网友:女子挺面善

拜堂时新郎不满妻子长相逃跑了,新娘一脸委屈,网友:女子挺面善

梅子的小情绪
2024-11-12 22:18:36
李彦宏的新计划,打造10亿人的万能白板

李彦宏的新计划,打造10亿人的万能白板

21世纪商业评论
2024-11-13 21:14:51
正式确认!王楚钦被处罚,国际乒联公布处罚原因

正式确认!王楚钦被处罚,国际乒联公布处罚原因

体坛亦说
2024-11-14 09:06:01
让情妇和原配同吃同住,还带着和父亲拍全家福,杨议的体面早没了

让情妇和原配同吃同住,还带着和父亲拍全家福,杨议的体面早没了

观察鉴娱
2024-11-13 13:54:27
混战!18强赛C组积分榜:日本10分断档领先,国足垫底距第2仅2分

混战!18强赛C组积分榜:日本10分断档领先,国足垫底距第2仅2分

直播吧
2024-11-14 17:10:40
尘埃落定!她的事宣判了!这下李家上上下下可以睡个安稳觉了

尘埃落定!她的事宣判了!这下李家上上下下可以睡个安稳觉了

魔都姐姐杂谈
2024-11-14 11:19:38
恭喜穆帅!纽卡正式联络!王子暗中助力,2亿引援资金,冲欧冠

恭喜穆帅!纽卡正式联络!王子暗中助力,2亿引援资金,冲欧冠

阿泰希特
2024-11-14 15:21:01
缅北女魔头魏榕:建立血牛库,别墅藏帅哥,不听话就赏“肉灵芝”

缅北女魔头魏榕:建立血牛库,别墅藏帅哥,不听话就赏“肉灵芝”

刀刃故事
2024-10-08 23:39:48
云南两名省管干部被查,一人主动投案

云南两名省管干部被查,一人主动投案

新京报
2024-11-14 14:51:06
不留情面!阿莫林点评曼联新援:他踢英超不够格

不留情面!阿莫林点评曼联新援:他踢英超不够格

球事百科吖
2024-11-14 15:08:31
大吃特吃!郑钦文晒美食照片:上海的一些美食

大吃特吃!郑钦文晒美食照片:上海的一些美食

直播吧
2024-11-14 12:20:29
刘晓庆的瓜愈演愈烈!小男友再爆猛料私密视频流出,他得寸进尺了

刘晓庆的瓜愈演愈烈!小男友再爆猛料私密视频流出,他得寸进尺了

辣条小剧场
2024-11-09 06:22:17
风暴集中来临,特朗普提名对华鹰派,欧盟跟风威胁要中国付出代价

风暴集中来临,特朗普提名对华鹰派,欧盟跟风威胁要中国付出代价

兰妮搞笑分享
2024-11-14 21:34:57
翁帆离婚,一语惊人!杨振宁万万没想到,翁帆的内心会如此执着

翁帆离婚,一语惊人!杨振宁万万没想到,翁帆的内心会如此执着

陈二建
2024-09-06 17:25:29
2024-11-14 23:22:44
程序员小乐
程序员小乐
有趣有内涵
3163文章数 9502关注度
往期回顾 全部

科技要闻

官宣!极氪领克合并,吉利走向大整合

头条要闻

小区电梯停电孕妇送医后流产 住建局:两者无直接关联

头条要闻

小区电梯停电孕妇送医后流产 住建局:两者无直接关联

体育要闻

本季英超最炸裂的瓜,由一名裁判制造

娱乐要闻

娜扎张云龙恋情曝光!甜蜜细节被扒

财经要闻

"机构举报游资"导致A股大跌?

汽车要闻

七块屏幕四座布局 仰望U7中式百万座舱

态度原创

数码
手机
健康
公开课
军事航空

数码要闻

维信诺推出F1发光材料体系 小米OV等六家厂商将推相应终端设备

手机要闻

曝Redmi K80下周开启预热,要涨价?

花18万治疗阿尔茨海默病,值不值?

公开课

一块玻璃,如何改变人类世界?

军事要闻

海陆空三军首次在珠海联合召开发布会

无障碍浏览 进入关怀版