Viga sudo, mis vÔimaldab privileegide tÔstmist, kasutades spetsiifilisi reegleid

Utiliit Sudo, mis kasutatakse teiste kasutajate nimel kÀskude tÀitmise korraldamiseks, tuvastatud haavatavus (CVE-2019-14287), mis vÔimaldab kÀivitada kÀske root-Ôigustega, kui sudoers seadetes on reeglid, kus kasutaja ID kontrollimise sektsioonis lubava vÔtme sÔna "ALL" jÀrel on selge keeld root-Ôigustega kÀivitamisest ("
 (ALL, !root) 
"). Vaikeseadetes levitatavates distributsioonides ei avaldu see haavatavus.

Kui sudoers'is on lubatud, kuid praktikas ÀÀrmiselt haruldased reeglid, mis lubavad teatud kĂ€su tĂ€itmist mis tahes kasutaja UID-iga, vĂ€lja arvatud root, siis rĂŒndaja, kellel on selle kĂ€su tĂ€itmise Ă”igused, vĂ”ib kehtestatud piirangu ĂŒletada ja kĂ€ivitada kĂ€su root-Ă”igustega. Piirangu ĂŒletamiseks piisab, kui proovida kĂ€ivitada seadetes mĂ€rgitud kĂ€sku UID-ga «-1» vĂ”i «4294967295», mis toob kaasa selle tĂ€itmise UID 0-ga.

NÀiteks, kui seadetes on reegel, mis lubab igal kasutajal kÀivitada programmi /usr/bin/id mis tahes UID-ga:

myhost ALL = (ALL, !root) /usr/bin/id

vÔi variant, mis lubab tÀitmise ainult konkreetsele kasutajale bob:

myhost bob = (ALL, !root) /usr/bin/id

Kasutaja vĂ”ib kĂ€ivitada «sudo -u ‘#-1’ id» ja utiliit /usr/bin/id kĂ€ivitatakse root-Ă”igustega, hoolimata selgest keelust seadetes. Probleem tuleneb erivÀÀrtuste «-1» vĂ”i «4294967295» tĂ€helepanuta jĂ€tmisest, mis ei too kaasa UID muutumist, kuid kuna sudo juba tĂ€idetakse root-Ă”igustega, siis vahetamata UID-d kĂ€ivitatakse ka sihtkĂ€sk root-Ă”igustega.

Distributsioonides SUSE ja openSUSE, ilma „NOPASSWD“ reegli mÀÀramata, on haavatavus mitte kergesti kasutatav, kuna sudoers'is on vaikimisi lubatud reĆŸiim „Defaults targetpw“, mille korral kontrollitakse UID-d paroolide andmebaasi jĂ€rgi ja kĂŒsitakse sihtkasutaja parool sisestamist. Selliste sĂŒsteemide puhul saab rĂŒnnaku lĂ€bi viia ainult selliste reeglite olemasolul:

myhost ALL = (ALL, !root) NOPASSWD: /usr/bin/id

Probleem on lahendatud vÀljaandes Sudo 1.8.28. Parandus on saadaval ka kujul patch. Distributsioonides on haavatavus juba kÔrvaldatud Debian, Arch Linux, SUSE/openSUSE, Ubuntu, Gentoo ja FreeBSD. Artikli kirjutamise hetkel jÀÀb probleem lahendamata RHEL ja Fedora. Haavatavus avastati Apple'i turuuuringutest.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster