On teatatud haavatavusest Sudo (super user do) kĂ€sus Linuxis. Selle haavatavuse Ă€rakasutamine vĂ”imaldab madala privileegiga kasutajatel vĂ”i programmidel tĂ€ita kĂ€ske superkasutaja Ă”igustega. TĂ€heldatakse, et haavatavus mĂ”jutab sĂŒsteeme, millel on ebatavalised seadistused, ja ei puuduta enamikku Linuxi operatsioonisĂŒsteemi töötavaid servereid.

Haavatavus tekib juhtudel, kui Sudo konfiguratsiooniseaded vÔimaldavad tÀita kÀske teiste kasutajate nimel. Lisaks vÔib Sudo olla konfigureeritud spetsiifiliselt, mis vÔimaldab kÀskude kÀivitamist teiste kasutajate nimel, vÀlja arvatud superkasutaja. Selleks tuleb teha vastavad muudatused konfiguratsioonifailis.
Probleemi olemus seisneb selles, kuidas Sudo kÀsitleb kasutajatunnuseid. Kui sisestate kÀsureale kasutajatunnuse -1 vÔi selle ekvivalent 4294967295, vÔib kÀivitatav kÀskuda tÀita superkasutaja Ôigustes. Kuna nimetatud kasutajatunnuseid ei ole paroolide andmebaasis, ei ole kÀsu tÀitmiseks parooli sisestamine vajalik.
Probleemide tekkimise tĂ”enĂ€osuse vĂ€hendamiseks seoses selle haavatavusega soovitatakse kasutajatel kiiresti uuendada Sudo versioonini 1.8.28 vĂ”i uuemani. Teates öeldakse, et uues Sudo versioonis ei kasutata tunnust -1 enam kasutajatunnusena. See tĂ€hendab, et kurjategijad ei saa seda haavatavust Ă€ra kasutada. Â
Allikas: 3dnews.ru
