网易首页 > 网易号 > 正文 申请入驻

【安全圈】不用密码就能获取root权限?Sudo被曝新漏洞

0
分享至

Sudo、漏洞

“新的漏洞通告发了!快喊运维去打补丁。”

运维:

虽然运维惨兮兮,但“这可能是近期内最需要重视的sudo漏洞。”因为这次的Sudo漏洞CVE-2021-3156能够允许任何本地用户不需要身份验证就可以获得root权限。

任何本地用户都可以获取root权限

Sudo是一个Unix程序,可以让系统管理员为sudoers文件中列出的普通用户提供有限的root权限,同时保留其活动日志。它按照“最小特权原则”工作,在该原则下,该程序仅授予人们足够完成工作的权限,而不会损害系统的整体安全。

当在类似Unix的OS上执行命令时,非特权用户如果具有权限或知道超级用户的密码,就可以使用sudo命令来执行root权限命令。通过将sudoers配置文件包括在内,还可以将Sudo设置为允许普通用户像其他任何超级用户一样运行命令。

Qualys的安全研究人员发现了名为“Baron Samedit”(CVE-2021-3156)的Sudo提权漏洞,该漏洞研究人员于1月13日披露了此漏洞,并确保在公开发现内容之前先发布补丁程序。

Qualys研究人员认为,此问题是任何本地用户(普通用户和系统用户,无论是否在sudoers文件中列出)都可以利用基于堆的缓冲区溢出,攻击者无需知道用户密码即可获得root权限。

Sudo错误地转义了参数中反斜杠,从而导致缓冲区溢出。

1.9.5p2更改日志显示:“通常,通过外壳(sudo -s或sudo -i)运行命令时,sudo会转义特殊字符。”“但是,也可以使用-s或-i标志运行sudoedit,在这种情况下,实际上并没有进行转义,这使得缓冲区溢出成为可能。”

Qualys针对CVE-2021-3156漏洞进行了三次测试,以展示潜在的攻击者如何成功利用此漏洞。使用这些漏洞,研究人员能够在多个Linux发行版上获得完整的root权限,包括Debian 10(Sudo 1.8.27),Ubuntu 20.04(Sudo 1.8.31)和Fedora 33(Sudo 1.9.2)。

根据Qualys的说法,攻击者在Sudo支持的其他操作系统和发行版也可能利用该漏洞。

Qualys在周二发布的CVE-2021-3156安全公告中提供了有关如何利用CVE-2021-3156的更多技术细节。

漏洞在被披露前已修复

该漏洞是9年前(2011年7月)在Sudo程序中引入的,提交为8255ed69。

影响版本包含:

sudo:sudo: 1.8.2 - 1.8.31p2

sudo:sudo: 1.9.0 - 1.9.5p1

Sudo贡献者在今天早些时候发布的sudo 1.9.5p2版本中已修复了漏洞,与此同时Qualys公开了他们的发现。

要测试系统是否易受攻击,必须以非root用户身份登录并运行“ sudoedit -s / ”命令。易受攻击的系统将引发以“ sudoedit:”开头的错误提示,而已修补系统将显示以“ usage:”开头的错误提示。

安全版本

sudo => 1.9.5p2

检测方式

1、以非root用户身份登录系统,运行命令“sudoedit -s /”

2、如果系统容易受到攻击,它将以“sudoedit:”开头的错误作为响应。如果对系统进行了修补,它将以“usage:”开头的错误作为响应

修复方案

目前官方已在sudo新版本1.9.5p2中修复了该漏洞,请受影响的用户尽快升级版本进行防护,官方下载链接:https://www.sudo.ws/download.html

参考链接

https://www.sudo.ws/download.html

https://blog.qualys.com/vulnerabilities-research/2021/01/26/cve-2021-3156-heap-based-buffer-overflow-in-sudo-baron-samedit

建议

使用Sudo且将root权限委派给其用户的系统管理员应立即升级到sudo 1.9.5p2或更高版本。

在2019年,另一个Sudo漏洞(漏洞名称为 CVE-2019-14287 )允许无特权的用户以root身份执行命令。

幸运的是,该缺陷只能在非标准配置中利用,这意味着大多数运行易受攻击的Sudo版本的系统都不会受到影响。

END

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
被弃用!第三节已经打完 努尔基奇仍然没有获得出场机会

被弃用!第三节已经打完 努尔基奇仍然没有获得出场机会

直播吧
2025-01-10 11:53:25
居民存款大转移:离开银行后,既不消费也不买房,究竟去了哪里?

居民存款大转移:离开银行后,既不消费也不买房,究竟去了哪里?

诗词中国
2024-12-07 13:37:36
“疯狂小杨哥”及三只羊等被起诉

“疯狂小杨哥”及三只羊等被起诉

鲁中晨报
2025-01-10 00:12:08
她从福建赴重庆履新(附简历)

她从福建赴重庆履新(附简历)

鲁中晨报
2025-01-09 14:48:03
一个妓女的一天。

一个妓女的一天。

韩霞
2025-01-09 20:44:48
缅甸诈骗内部群曝光!可怕!演员卢云:能不能别因为是演员才救!

缅甸诈骗内部群曝光!可怕!演员卢云:能不能别因为是演员才救!

历史阿务
2025-01-10 11:09:44
泰国文旅,天塌啦!各大旅行社,各大平台都在退票!

泰国文旅,天塌啦!各大旅行社,各大平台都在退票!

小彭谈历史
2025-01-08 09:45:21
美国对中国已无可奈何,因为我们的实际实力已远远超过他们!

美国对中国已无可奈何,因为我们的实际实力已远远超过他们!

橘色数码
2025-01-09 11:03:22
马斯克回复小鹏汽车“…”原因揭晓?曝新款Model Y与小鹏P7+撞脸

马斯克回复小鹏汽车“…”原因揭晓?曝新款Model Y与小鹏P7+撞脸

爱论历史
2025-01-07 23:09:05
有三分就很强!杰伦-格林三分8中4砍27分3助3断 末节8分很关键

有三分就很强!杰伦-格林三分8中4砍27分3助3断 末节8分很关键

直播吧
2025-01-10 11:53:26
马斯克再放豪言:三个月内FSD比人开的好,特斯拉无人车外星也能正常用

马斯克再放豪言:三个月内FSD比人开的好,特斯拉无人车外星也能正常用

车东西
2025-01-09 20:26:07
就在刚刚!岛内传出消息,马英九一举轰动两岸!大陆态度很明确!

就在刚刚!岛内传出消息,马英九一举轰动两岸!大陆态度很明确!

星辰故事屋
2025-01-09 16:40:28
黄仁勋回应5090为何这么贵:有人不差钱 想要最好的

黄仁勋回应5090为何这么贵:有人不差钱 想要最好的

3DM游戏
2025-01-08 16:41:40
当兵3年我准备退伍,连长让我参加篮球赛,推迟3天走命运因此改变

当兵3年我准备退伍,连长让我参加篮球赛,推迟3天走命运因此改变

书中自有颜如玉
2025-01-03 15:22:05
刘强东发的红包无需交税,律师陈平凡遭网友调侃

刘强东发的红包无需交税,律师陈平凡遭网友调侃

映射生活的身影
2025-01-09 18:19:10
71岁晚节不保?曾志伟和乔妹的合照,彻底扯下了娱乐圈“遮羞布”

71岁晚节不保?曾志伟和乔妹的合照,彻底扯下了娱乐圈“遮羞布”

观察鉴娱
2025-01-08 10:21:09
太阳赢球,唯独他笑不出来!首发到0分钟,沦为三巨头牺牲品

太阳赢球,唯独他笑不出来!首发到0分钟,沦为三巨头牺牲品

体坛小李
2025-01-10 13:08:28
回顾王星获救的全过程,女友出力1%,大使馆占了99%功劳!

回顾王星获救的全过程,女友出力1%,大使馆占了99%功劳!

阿凫爱吐槽
2025-01-08 08:01:12
郭田雨将被归化!清莱联官网毫不遮掩!泰媒:泰超需要这种高中锋

郭田雨将被归化!清莱联官网毫不遮掩!泰媒:泰超需要这种高中锋

建哥说体育
2025-01-10 07:46:52
韩伟:被俘敌营3年,为何还能授中将?毛主席:他代六千烈士授衔

韩伟:被俘敌营3年,为何还能授中将?毛主席:他代六千烈士授衔

大海的诺言
2024-08-10 06:40:03
2025-01-10 14:00:49
安全圈
安全圈
国内首家大安全概念新媒体
5149文章数 4685关注度
往期回顾 全部

科技要闻

焕新ModelY售26.35万 特斯拉放话:尽管对比

头条要闻

英国海归被骗至缅甸:被3万美金买下 获商人带兵救走

头条要闻

英国海归被骗至缅甸:被3万美金买下 获商人带兵救走

体育要闻

骑士VS雷霆,这是真正的高水平

娱乐要闻

好消息,王星10号返回中国!

财经要闻

碧桂园赌上了 "更刚猛"境外化债来了

汽车要闻

10万元级无图智驾 悦也PLUS全路况实测

态度原创

教育
艺术
数码
旅游
公开课

教育要闻

小初考试为何那么难,我们该怎么办?

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

数码要闻

曜越 Tt 推出 TR100 Mini-ITX 机箱:支持 360mm 长显卡,799 元

旅游要闻

冰雪大世界入园游客量突破100万人次!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版