Дапамажыце dev.by 🤍
Падтрымаць

В команде Linux sudo найдена уязвимость безопасности

Пакінуць каментарый
В команде Linux sudo найдена уязвимость безопасности

Разработчики обнаружили и исправили уязвимость безопасности в команде sudo, которая давала возможность запрашивать root-доступ, даже если это запрещает конфигурация, пишет Engadget. Если у злоумышленника был достаточный доступ для того, чтобы запустить команду sudo, он мог выполнять любое целевое действие на атакуемом устройстве.

Команда sudo, знакомая пользователям командной строки в Linux или UNIX-системах вроде macOS, — это программа для системного администрирования, которая позволяет делегировать привилегированные ресурсы пользователям с ведением протокола работы. Основная идея — дать пользователям как можно меньше прав, но достаточно для решения поставленных задач.

Проблема заключалась в том, как в sudo происходит обработка пользовательских ID. При вводе команды с идентификатором пользователя -1 или 4294967295 она выполняется так, как если бы имелся root-доступ (идентификатор пользователя 0), даже если в журнал был записан фактический идентификатор. Указанные ID не существуют в базе данных паролей, поэтому для их использования команде не требуется пароль.

Пользователи Linux могут установить обновление пакета sudo (1.8.28 и новее), где исправлена ошибка.

Чытайце таксама
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
3 каментарыя
ШІ-рэкрутар McDonald's (не)абараніў асабістыя дадзеныя дзясяткаў мільёнаў саіскальнікаў паролем 123456
ШІ-рэкрутар McDonald's (не)абараніў асабістыя дадзеныя дзясяткаў мільёнаў саіскальнікаў паролем 123456
ШІ-рэкрутар McDonald's (не)абараніў асабістыя дадзеныя дзясяткаў мільёнаў саіскальнікаў паролем 123456
1 каментарый
Хакерскі рэйтынг HackerOne упершыню ачоліў ШІ-бот
Хакерскі рэйтынг HackerOne упершыню ачоліў ШІ-бот
Хакерскі рэйтынг HackerOne упершыню ачоліў ШІ-бот
2 каментарыя
Біл Гейтс і Лінус Торвальдс упершыню сустрэліся — яны ніколі не бачылі адзін аднаго
Біл Гейтс і Лінус Торвальдс упершыню сустрэліся — яны ніколі не бачылі адзін аднаго
Біл Гейтс і Лінус Торвальдс упершыню сустрэліся — яны ніколі не бачылі адзін аднаго
5 каментарыяў

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.