校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識(shí)庫 > Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問

Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問

熱門標(biāo)簽:新科美甲店地圖標(biāo)注 江西外呼系統(tǒng) 高德地圖標(biāo)注論壇 蘭州ai電銷機(jī)器人招商 北海市地圖標(biāo)注app 外呼系統(tǒng)打哪顯哪 AI電銷機(jī)器人 源碼 湖北ai智能電銷機(jī)器人 新邵電銷機(jī)器人企業(yè)

在 Linux 中利用新發(fā)現(xiàn)的 sudo 漏洞可以使某些用戶以 root 身份運(yùn)行命令,盡管對(duì)此還有所限制。

sudo 命令中最近發(fā)現(xiàn)了一個(gè)嚴(yán)重漏洞,如果被利用,普通用戶可以 root 身份運(yùn)行命令,即使在 /etc/sudoers 文件中明確禁止了該用戶這樣做。

將 sudo 更新到版本 1.8.28 應(yīng)該可以解決該問題,因此建議 Linux 管理員盡快這樣做。

如何利用此漏洞取決于 /etc/sudoers 中授予的特定權(quán)限。例如,一條規(guī)則允許用戶以除了 root 用戶之外的任何用戶身份來編輯文件,這實(shí)際上將允許該用戶也以 root 用戶身份來編輯文件。在這種情況下,該漏洞可能會(huì)導(dǎo)致非常嚴(yán)重的問題。

用戶要能夠利用此漏洞,需要在 /etc/sudoers 中為用戶分配特權(quán),以使該用戶可以以其他用戶身份運(yùn)行命令,并且該漏洞僅限于以這種方式分配的命令特權(quán)。

此問題影響 1.8.28 之前的版本。要檢查你的 sudo 版本,請(qǐng)使用以下命令:

$ sudo -V
Sudo version 1.8.27   <===
Sudoers policy plugin version 1.8.27
Sudoers file grammar version 46
Sudoers I/O plugin version 1.8.27

該漏洞已在 CVE 數(shù)據(jù)庫中分配了編號(hào) CVE-2019-14287。它的風(fēng)險(xiǎn)是,任何被指定能以任意用戶運(yùn)行某個(gè)命令的用戶,即使被明確禁止以 root 身份運(yùn)行,它都能逃脫限制。

下面這些行讓 jdoe 能夠以除了 root 用戶之外的其他身份使用 vi 編輯文件(!root 表示“非 root”),同時(shí) nemo 有權(quán)運(yùn)行以除了 root 身份以外的任何用戶使用 id 命令:

# affected entries on host "dragonfly"
jdoe dragonfly = (ALL, !root) /usr/bin/vi
nemo dragonfly = (ALL, !root) /usr/bin/id

但是,由于存在漏洞,這些用戶中要么能夠繞過限制并以 root 編輯文件,或者以 root 用戶身份運(yùn)行 id 命令。

攻擊者可以通過指定用戶 ID 為 -1 或 4294967295 來以 root 身份運(yùn)行命令。

sudo -u#-1 id -u

或者

sudo -u#4294967295 id -u

響應(yīng)為 1 表明該命令以 root 身份運(yùn)行(顯示 root 的用戶 ID)。

蘋果信息安全團(tuán)隊(duì)的 Joe Vennix 找到并分析該問題。

總結(jié)

以上所述是小編給大家介紹的Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問,希望對(duì)大家有所幫助,如果大家有任何疑問請(qǐng)給我留言,小編會(huì)及時(shí)回復(fù)大家的。在此也非常感謝大家對(duì)腳本之家網(wǎng)站的支持!
如果你覺得本文對(duì)你有幫助,歡迎轉(zhuǎn)載,煩請(qǐng)注明出處,謝謝!

標(biāo)簽:黃石 海南 黔東 南陽 池州 阿克蘇 大理 自貢

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問》,本文關(guān)鍵詞  Linux,sudo,漏洞,可能,導(dǎo)致,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問》相關(guān)的同類信息!
  • 本頁收集關(guān)于Linux sudo 漏洞可能導(dǎo)致未經(jīng)授權(quán)的特權(quán)訪問的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    主站蜘蛛池模板: 璧山县| 梅州市| 华安县| 三门峡市| 太湖县| 凤庆县| 陈巴尔虎旗| 馆陶县| 永嘉县| 西青区| 惠安县| 鹿泉市| 牟定县| 英超| 杭州市| 通州区| 西林县| 化隆| 无为县| 明星| 尖扎县| 金湖县| 开鲁县| 上栗县| 乌鲁木齐县| 绵阳市| 建阳市| 安庆市| 孙吴县| 安国市| 渭南市| 尚义县| 南澳县| 翁源县| 洱源县| 盱眙县| 忻城县| 灯塔市| 涟水县| 南木林县| 广水市|