Luka w Sudo umożliwia wykonywanie poleceń z uprawnieniami superużytkownika na urządzeniach z systemem Linux

Zidentyfikowano lukę w poleceniu Sudo (super user do) dla systemu Linux. Wykorzystanie tej luki pozwala niewłaściwie uprzywilejowanym użytkownikom lub programom wykonywać polecenia z uprawnieniami superużytkownika. Zauważono, że luka dotyczy systemów z niestandardowymi ustawieniami i nie wpływa na większość serwerów działających pod kontrolą Linuxa.

Luka w Sudo umożliwia wykonywanie poleceń z uprawnieniami superużytkownika na urządzeniach z systemem Linux

Luka pojawia się w sytuacjach, gdy używane są ustawienia konfiguracyjne Sudo, które umożliwiają wykonywanie poleceń w imieniu innych użytkowników. Ponadto, Sudo może być skonfigurowane w sposób szczególny, dzięki czemu można uruchamiać polecenia w imieniu innych użytkowników, z wyjątkiem superużytkownika. W tym celu należy wprowadzić odpowiednie korekty w pliku konfiguracyjnym.

Sednem problemu jest to, jak Sudo obsługuje identyfikatory użytkowników. Jeśli wprowadzisz w wierszu poleceń identyfikator użytkownika -1 lub jego ekwiwalent 4294967295, to wykonywane polecenie może być odpalane z prawami superużytkownika. Ponieważ te identyfikatory użytkowników nie figurują w bazie danych haseł, do wykonania polecenia nie będzie potrzebne wprowadzenie hasła.

Aby zmniejszyć ryzyko problemów związanych z opisaną luką, zaleca się użytkownikom jak najszybsze zaktualizowanie Sudo do wersji 1.8.28 lub nowszej. W komunikacie zaznaczono, że w nowej wersji Sudo parametr -1 nie jest już używany jako identyfikator użytkownika. Oznacza to, że przestępcy nie będą mogli wykorzystać tej luki.  



Źródło: 3dnews.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster