Станало е известно за откритие на уязвимост в командата Sudo (super user do) за Linux. Експлоатацията на тази уязвимост позволява на непривилегировани потребители или програми да изпълняват команди с права на суперпотребител. Отбелязва се, че уязвимостта засяга системи с нестандартни настройки и не докосва повечето сървъри, работещи под управлението на Linux.

Уязвимостта възниква в случаи, когато се използват конфигурационни настройки на Sudo, позволяващи изпълнението на команди от името на други потребители. Освен това, Sudo може да бъде конфигурирана по специален начин, което позволява стартиране на команди от името на други потребители, с изключение на суперпотребителя. За това е необходимо да се направят съответните корекции в конфигурационния файл.
Същността на проблема е, как Sudo обработва идентификаторите на потребителите. Ако въведете в командния ред идентификатор на потребител -1 или неговия еквивалент 4294967295, то стартираната команда може да бъде изпълнена с права на суперпотребител. Тъй като посочените идентификатори на потребители не фигурира в базата данни с пароли, за изпълнението на командата няма да се изисква въвеждането на парола.
За намаляване на вероятността от възникване на проблеми, свързани с посочената уязвимост, на потребителите се препоръчва възможно най-бързо да обновят Sudo до версия 1.8.28 или по-новата. В съобщението се посочва, че в новата версия на Sudo параметърът -1 вече не се използва като идентификатор на потребител. Това означава, че злонамерените лица няма да могат да се възползват от тази уязвимост.
Източник: 3dnews.ru
