Дапамажыце dev.by 🤍
Падтрымаць

В команде Linux sudo найдена уязвимость безопасности

Пакінуць каментарый
В команде Linux sudo найдена уязвимость безопасности

Разработчики обнаружили и исправили уязвимость безопасности в команде sudo, которая давала возможность запрашивать root-доступ, даже если это запрещает конфигурация, пишет Engadget. Если у злоумышленника был достаточный доступ для того, чтобы запустить команду sudo, он мог выполнять любое целевое действие на атакуемом устройстве.

Команда sudo, знакомая пользователям командной строки в Linux или UNIX-системах вроде macOS, — это программа для системного администрирования, которая позволяет делегировать привилегированные ресурсы пользователям с ведением протокола работы. Основная идея — дать пользователям как можно меньше прав, но достаточно для решения поставленных задач.

Проблема заключалась в том, как в sudo происходит обработка пользовательских ID. При вводе команды с идентификатором пользователя -1 или 4294967295 она выполняется так, как если бы имелся root-доступ (идентификатор пользователя 0), даже если в журнал был записан фактический идентификатор. Указанные ID не существуют в базе данных паролей, поэтому для их использования команде не требуется пароль.

Пользователи Linux могут установить обновление пакета sudo (1.8.28 и новее), где исправлена ошибка.

Чытайце таксама
«Хто створыць новы Linux?»: вайб-кодынг можа знішчыць open source
«Хто створыць новы Linux?»: вайб-кодынг можа знішчыць open source
«Хто створыць новы Linux?»: вайб-кодынг можа знішчыць open source
У «старэючай» супольнасці Linux з'явіўся план на выпадак сыходу Торвальдса
У «старэючай» супольнасці Linux з'явіўся план на выпадак сыходу Торвальдса
У «старэючай» супольнасці Linux з'явіўся план на выпадак сыходу Торвальдса
ШІ стварыў Linux-камп'ютар за тыдзень — свет hardware не будзе ранейшым
ШІ стварыў Linux-камп'ютар за тыдзень — свет hardware не будзе ранейшым
ШІ стварыў Linux-камп'ютар за тыдзень — свет hardware не будзе ранейшым
Торвальдс сказаў «так» вайб-кодзінгу. Але не на праектах
Торвальдс сказаў «так» вайб-кодзінгу. Але не на праектах
Торвальдс сказаў «так» вайб-кодзінгу. Але не на праектах
2 каментарыя

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.