自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

CVE-2021-3156:存在10年的sudo bug

安全 漏洞
Qualys研究人員發(fā)現(xiàn)了Linux sudo的安全漏洞,攻擊者利用該漏洞可以獲得root 權(quán)限。

Sudo 是Unix 系統(tǒng)中的程序,可以讓系統(tǒng)管理員給與sudoers文件中的用戶有限的root權(quán)限。在類Unix 系統(tǒng)中,非特權(quán)用戶可以使用sudo命令來以root權(quán)限執(zhí)行命令。

Qualys研究人員發(fā)現(xiàn)了Linux sudo的安全漏洞,該漏洞CVE 編號(hào)為CVE-2021-3156,也被稱之為Baron Samedit,是基于堆的緩存溢出漏洞,該漏洞影響目前大多數(shù)的Linux 發(fā)行版。

根據(jù)Baron Samedit發(fā)布的漏洞公告,攻擊者無需用戶口令就可以利用該漏洞??梢垣@取低權(quán)限賬號(hào)的攻擊者可以利用該漏洞獲取root權(quán)限,即使該賬戶不在/etc/sudoers 配置文件中。

更多漏洞技術(shù)細(xì)節(jié)參見:

https://blog.qualys.com/vulnerabilities-research/2021/01/26/cve-2021-3156-heap-based-buffer-overflow-in-sudo-baron-samedit

PoC視頻參見:https://player.vimeo.com/video/504872555

該漏洞存在于2011年7月發(fā)布的sudo程序中,至今已經(jīng)接近10年了,因此該來的影響過去十年的發(fā)布的所有Sudo 版本中,具體影響1.9.0到1.9.5p1的所有穩(wěn)定版本的默認(rèn)配置,以及1.8.2到1.8.31p2 版本。

過去兩年也有研究人員報(bào)告了2個(gè)sudo安全漏洞——CVE-2019-14287和CVE-2019-18634。但是本漏洞是這3個(gè)漏洞中最嚴(yán)重的,因?yàn)檫@兩個(gè)漏洞利用需要復(fù)雜和非標(biāo)準(zhǔn)的sudo設(shè)置,因此很難利用。

Qualys研究人員稱其獨(dú)立驗(yàn)證了該漏洞,并為Ubuntu 20.04 (Sudo 1.8.31)、Debian 10 (Sudo 1.8.27) 和Fedora 33 (Sudo 1.9.2) 開發(fā)了多個(gè)漏洞利用變種。此外,其他的操作系統(tǒng)和發(fā)布版本也可能會(huì)受到影響。

Qualys稱如果僵尸網(wǎng)絡(luò)運(yùn)營(yíng)者暴力破解低級(jí)別的服務(wù)賬號(hào),該漏洞可能會(huì)被濫用于攻擊的第二階段來幫助入侵者獲取root權(quán)限,最終獲得整個(gè)服務(wù)器的控制權(quán)。

目前漏洞補(bǔ)丁已經(jīng)發(fā)布,研究人員建議用戶更新到最新的sudo版本。

完整技術(shù)細(xì)節(jié)參見:

https://blog.qualys.com/vulnerabilities-research/2021/01/26/cve-2021-3156-heap-based-buffer-overflow-in-sudo-baron-samedit

本文翻譯自:https://www.zdnet.com/article/10-years-old-sudo-bug-lets-linux-users-gain-root-level-access/

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-01-30 18:31:00

sudo緩存溢出漏洞

2011-05-11 11:08:57

2021-01-08 08:00:00

首席信息官IT超自動(dòng)化

2010-02-05 15:09:50

2021-05-27 05:34:47

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-04-07 10:59:06

技術(shù)IT領(lǐng)導(dǎo)者CIO

2021-08-17 08:51:38

機(jī)器學(xué)習(xí)庫(kù)人工智能

2021-05-27 05:31:42

開發(fā)平臺(tái)lowcode低代碼開發(fā)

2020-11-24 10:16:41

云計(jì)算公有云技術(shù)

2014-11-14 09:36:58

微軟bug

2021-01-31 10:31:29

Windows10操作系統(tǒng)RCE漏洞

2024-07-02 12:25:01

2021-03-02 22:46:39

安全訪問服務(wù)邊緣SASE安全服務(wù)

2021-03-16 10:52:56

Chrome瀏覽器漏洞

2014-11-14 14:03:17

微軟安全漏洞bug

2021-01-12 11:11:16

IT技術(shù)IT技術(shù)職位技能

2021-02-21 13:39:47

云計(jì)算SaaS

2021-12-28 10:57:13

惡意軟件LemonDuck網(wǎng)絡(luò)安全

2020-07-15 10:35:25

漏洞攻擊網(wǎng)絡(luò)安全

2020-10-30 10:35:46

10大IT趨勢(shì)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)