欧美一区二区三区老妇人-欧美做爰猛烈大尺度电-99久久夜色精品国产亚洲a-亚洲福利视频一区二区

新的Linuxsudo漏洞使本地用戶獲得root權(quán)限

2022-10-12    分類: 網(wǎng)站建設(shè)

近日被技術(shù)專家所發(fā)現(xiàn)的新 sudo 漏洞允許任何本地用戶在不需要任何身份驗證的情況下就可以在類 Unix 操作系統(tǒng)上獲得 root 權(quán)限。

新的 Linux sudo 漏洞使本地用戶獲得 root 權(quán)限

Sudo 實際上就是一個 Unix 程序,它使系統(tǒng)管理員可以為 sudoers 文件中列出的普通用戶提供有限的 root 權(quán)限,與此同時保留其活動日志。Sudo 按照“最小權(quán)限原則”工作,基于該原則,Sudo 程序僅授予用戶足夠的權(quán)限來完成工作,而不會損害系統(tǒng)的整體安全性。

當(dāng)在類似 Unix 的系統(tǒng)上執(zhí)行命令時,普通用戶可以使用 sudo(superuser do)命令來以超級用戶身份執(zhí)行命令(如果他們具有權(quán)限或知道超級用戶的密碼)—— root 是系統(tǒng)的超級用戶,即一個特殊的系統(tǒng)管理帳戶。

任何本地用戶的 root 權(quán)限

Qualys 的安全研究人員發(fā)現(xiàn)并跟蹤了被命名為 CVE-2021-3156 的 Sudo 權(quán)限升級漏洞。根據(jù) Qualys 研究人員的發(fā)現(xiàn),此漏洞產(chǎn)生的原因是基于任何本地用戶(普通用戶和系統(tǒng)用戶,無論是否在 sudoers 文件中列出)都可以利用基于堆的緩沖區(qū)溢出而實現(xiàn)的,攻擊者無需知道用戶密碼即可成功利用此漏洞。

Sudo 錯誤地在參數(shù)中轉(zhuǎn)義了反斜杠字符,從而觸發(fā)了緩沖溢出,最終導(dǎo)致任何本地用戶都可以獲得 root 權(quán)限。通常,在 shell 中(sudo -s 或 sudo -i)運行命令時,sudo 都會轉(zhuǎn)義特殊的字符。但是,在使用 sudoedit -s 或 sudoedit -i 時實際上又沒有進行轉(zhuǎn)義,這使得緩沖區(qū)溢出成為了可能。

利用這些漏洞,Qualys 的研究人員能夠在多個 Linux 發(fā)行版上獲得完整的 root 權(quán)限,研究人員分別在 Debian 10(Sudo 1.8.27)、Ubuntu 20.04(Sudo 1.8.31)和 Fedora 33(Sudo 1.9.2)上重現(xiàn)了 CVE-2021-3156 漏洞。根據(jù) Qualys 的說法,CVE-2021-3156 漏洞在其他 Sudo 所支持的操作系統(tǒng)和發(fā)行版中同樣存在。

漏洞在對外公開前就已修復(fù)

該漏洞最早是在 2011 年 7 月由 Sudo 程序引入進系統(tǒng)之中,距今已接近 10 年時間。它會影響從 1.9.0 到 1.9.5p1 的所有穩(wěn)定版本,以及從 1.8.2 到 1.8.31p2 的所有舊版本的默認配置。

Qualys 于 1 月 13 日就在 Sudo 程序的內(nèi)部社群披露了此漏洞,而今天 Sudo 開發(fā)者正式推出 sudo 1.9.5p2 版本,并在該版本中修復(fù)了漏洞。為了防止該漏洞被濫用,因此直到現(xiàn)在 Qualys 才正式對外披露了他們的發(fā)現(xiàn)。

要測試你的系統(tǒng)是否受到該漏洞影響,首先必須以非 root 用戶的身份登錄系統(tǒng)并運行 “*sudoedit -s /“*命令。易受攻擊的系統(tǒng)將引發(fā)以 “sudoedit:” 開頭的錯誤,而已修補系統(tǒng)將顯示以 “usage:”開頭的錯誤。

使用 Sudo 將 root 權(quán)限委派給其他用戶的系統(tǒng)管理員應(yīng)盡快升級到 sudo 1.9.5p2 或更高版本。

想要了解更多詳情, 可以查看 Qualys 發(fā)布的技術(shù)細節(jié)。

本文地址:https://www.oschina.net/news/128098/new-linux-sudo-flaw-lets-local-users-gain-root-privileges

文章名稱:新的Linuxsudo漏洞使本地用戶獲得root權(quán)限
轉(zhuǎn)載注明:http://chinadenli.net/news/204632.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供自適應(yīng)網(wǎng)站、網(wǎng)站營銷、電子商務(wù)、網(wǎng)站策劃、網(wǎng)站維護、服務(wù)器托管

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

h5響應(yīng)式網(wǎng)站建設(shè)
久久亚洲精品成人国产| 伊人国产精选免费观看在线视频| 91在线爽的少妇嗷嗷叫| 精品人妻一区二区三区四在线| 亚洲专区一区中文字幕| 不卡中文字幕在线免费看| 国产一区二区三区av在线| 日本黄色美女日本黄色| 国内精品伊人久久久av高清| 黄色三级日本在线观看| 中文字幕精品一区二区三| 婷婷色网视频在线播放| 欧美一区日韩二区亚洲三区 | 久久精品福利在线观看| 丰满少妇被猛烈插入在线观看| 91人妻人澡人人爽人人精品| 国内精品偷拍视频久久| 噜噜中文字幕一区二区| 亚洲国产精品一区二区毛片| 日本深夜福利视频在线| 中文字幕亚洲精品乱码加勒比| 日韩欧美综合在线播放| 国产又粗又猛又爽色噜噜| 办公室丝袜高跟秘书国产| 精品人妻精品一区二区三区| 三级高清有码在线观看| 少妇人妻无一区二区三区| 少妇毛片一区二区三区| 伊人国产精选免费观看在线视频 | 日韩成人h视频在线观看| 国产精品自拍杆香蕉视频| 日韩精品一级片免费看| 国产精品熟女在线视频| 最新午夜福利视频偷拍| 国产日韩欧美在线亚洲| 狠狠干狠狠操在线播放| 91精品蜜臀一区二区三区| 国产免费无遮挡精品视频| 加勒比系列一区二区在线观看 | 国产人妻熟女高跟丝袜| 九九热这里只有免费精品|