Il a été découvert une vulnérabilité dans la commande Sudo (super user do) pour Linux. L'exploitation de cette vulnérabilité permet à des utilisateurs non privilégiés ou à des programmes d'exécuter des commandes avec les droits de superutilisateur. Il est à noter que la vulnérabilité concerne des systèmes avec des configurations non standards et ne touche pas la plupart des serveurs fonctionnant sous Linux.

La vulnérabilité se produit lorsque des configurations Sudo sont utilisées, permettant d'exécuter des commandes au nom d'autres utilisateurs. De plus, Sudo peut être configuré d'une manière particulière, permettant l'exécution de commandes au nom d'autres utilisateurs, à l'exception du superutilisateur. Pour cela, des ajustements doivent être apportés au fichier de configuration.
Le cœur du problème réside dans la manière dont Sudo traite les identifiants utilisateurs. Si vous entrez l'identifiant utilisateur -1 ou son équivalent 4294967295 dans la ligne de commande, la commande exécutée peut être réalisée avec les droits de superutilisateur. Étant donné que ces identifiants utilisateurs ne figurent pas dans la base de données des mots de passe, il ne sera pas nécessaire de saisir un mot de passe pour exécuter la commande.
Pour réduire la probabilité de problèmes liés à cette vulnérabilité, il est recommandé aux utilisateurs de mettre à jour Sudo le plus rapidement possible vers la version 1.8.28 ou une version plus récente. Il est mentionné que dans la nouvelle version de Sudo, le paramètre -1 n'est plus utilisé comme identifiant utilisateur. Cela signifie que les attaquants ne pourront pas exploiter cette vulnérabilité.
Source : 3dnews.ru
