
针对Sudo的堆积缓冲溢位漏洞(编号CVE-2021-3156),Qualys研究人员发展了数个概念验证攻击程式,并且成功在Ubuntu 20.04 (Sudo 1.8.31)、Debian 10 (Sudo 1.8.27)和Fedora 33 (Sudo 1.9.2)上,取得完整根权限。而其他Linux版本和操作系统,可能也同样曝险。(图片来源/Qualys)
安全厂商Qualys研究人员发现类Unix操作系统常用的Sudo程式,存在一个权限升级漏洞,在预设Sudo组态情况下,任何人都能取得主机上的根执行权限。
Sudo是一种工具程式,用于各种类Unix操作系统,包括BSD、Mac OS X以及GNU/Linux,允许一般使用者以另一人的根权限来执行程式。
Qualys研究人员发现的漏洞属于Sudo的堆积(heap-based)缓冲溢位漏洞,编号CVE-2021-3156。它在本机用户传送sudoedit -s及以单反斜线(\)结尾的指令行参数开采,任何本机使用者(包括一般使用者和系统使用者、sudoer或非sudoer)在未经验证(即无需知道密码)都能轻易完成。成功开采可造成权限扩张,无权限的本机用户因此取得主机根权限,可能危及资料隐私或导致系统被变更或无法使用。这项漏洞CVSS 3.1风险评分达7.0,属中高度风险。
这项漏洞从2011年7月就存在,等于公开将近10年,这个漏洞影响所有从1.8.2到1.8.31p2的旧版本,及从1.9.0到1.9.5p1的稳定版本。
Qualys研究人员发展了数个概念验证攻击程式,并且成功在Ubuntu 20.04 (Sudo 1.8.31)、Debian 10 (Sudo 1.8.27)和Fedora 33 (Sudo 1.9.2)上,取得完整根权限。而其他Linux版本和操作系统,可能也同样曝险。
安全公司于今年1月中发现后,通报Sudo的开发维护单位。Sudo已在本周完成修补。
Red Hat、SUSE、Ubuntu和Debian也分别发布安全公告,呼吁用户尽速升级到最新版本的Sudo套件。根据Red Hat公告,这项漏洞除了影响Red Hat Enterprise Linux 5-8版外,也影响Red Hat OpenShift Container Platform 4.x版。
相关文章
- 打造室内健康“零元”理念,领舵空净为您的呼…
2019-02-22 23:47
- 星际移民或需要上千年的旅行 如何避免致命的宇宙辐射尤为关键
2018-06-22 16:31
- 不为高价买单近期超值冰点价手机推荐
2018-06-24 13:31
- 【超轻巧】太阳眼镜款VR装置
2017-12-28 00:00
- 凸显年轻时尚范最适合90后选购手机盘点
2018-06-14 11:36
- 台北市智慧支付平台pay.taipei上线,电脑、手机线上缴费更轻松
2018-11-08 02:36
- 售价高昂的三星Note9依然无法撼动苹果地位
2018-08-11 04:31
- 联想官方曝光S5Pro:刘海屏+前后双摄10月18日发布
2018-10-13 11:34
- Samsung警告投资者:其移动设备的盈利能力将出现下滑
2018-05-08 01:32
- 荣耀note10与荣耀V10 2799比1999的优势在哪里?选购要注意几点
2018-08-20 04:31
- 停下来感受一下OPPOFindX镜头下北京的秋
2018-10-23 20:34
- 新iPadPro屏幕特性不会迎来升级?但这些创新值得期待
2018-10-13 20:34
- GoogleAsusNexus716GB版本定价公开$2,398
2018-01-05 05:50
- Sony发布二季财报:再次下调智能手机销量预期
2018-04-13 14:31
- 保千里打令VR二代手机草图曝光 VR拍摄或有大改进
2018-08-28 06:31
- 苹果廉价版13吋MacBookAir或延期至今年下半年发布
2018-05-01 13:31
- 【编辑观点】倒模风潮不再?!BMW有意带头改变
2018-12-28 19:32
- 中国首次实现器件无关的量子随机数
2018-10-06 17:34
- 威刚推M.2型SSDSX6000Pro最高1TB
2018-08-29 07:31
- 外媒拿华为P20Pro与iPhone7比拼速度结果意外
2018-05-25 22:33
最新资讯
手机
数码