Живете в Польше? Поддержите devby 1,5% налога: бесплатно и за 5 минут 🤗
Support us

В команде Linux sudo найдена уязвимость безопасности

Оставить комментарий
В команде Linux sudo найдена уязвимость безопасности

Разработчики обнаружили и исправили уязвимость безопасности в команде sudo, которая давала возможность запрашивать root-доступ, даже если это запрещает конфигурация, пишет Engadget. Если у злоумышленника был достаточный доступ для того, чтобы запустить команду sudo, он мог выполнять любое целевое действие на атакуемом устройстве.

Команда sudo, знакомая пользователям командной строки в Linux или UNIX-системах вроде macOS, — это программа для системного администрирования, которая позволяет делегировать привилегированные ресурсы пользователям с ведением протокола работы. Основная идея — дать пользователям как можно меньше прав, но достаточно для решения поставленных задач.

Проблема заключалась в том, как в sudo происходит обработка пользовательских ID. При вводе команды с идентификатором пользователя -1 или 4294967295 она выполняется так, как если бы имелся root-доступ (идентификатор пользователя 0), даже если в журнал был записан фактический идентификатор. Указанные ID не существуют в базе данных паролей, поэтому для их использования команде не требуется пароль.

Пользователи Linux могут установить обновление пакета sudo (1.8.28 и новее), где исправлена ошибка.

Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Мастерство командной строки: курсы для тех, кто хочет работать с Linux осознанно, понимать и контролировать
Мастерство командной строки: курсы для тех, кто хочет работать с Linux осознанно, понимать и контролировать
Мастерство командной строки: курсы для тех, кто хочет работать с Linux осознанно, понимать и контролировать
Командная строка — один из самых мощных инструментов Linux и один самых неосвоенных. Многие работают в консоли эпизодически, на ощупь копируя команды из чужих руководств и не всегда понимая, что именно происходит в системе.
«Кто создаст новый Linux?»: вайб-кодинг может уничтожить open source
«Кто создаст новый Linux?»: вайб-кодинг может уничтожить open source
«Кто создаст новый Linux?»: вайб-кодинг может уничтожить open source
У «стареющего» сообщества Linux появился план на случай ухода Торвальдса
У «стареющего» сообщества Linux появился план на случай ухода Торвальдса
У «стареющего» сообщества Linux появился план на случай ухода Торвальдса
ИИ создал Linux-компьютер за неделю — мир hardware не будет прежним
ИИ создал Linux-компьютер за неделю — мир hardware не будет прежним
ИИ создал Linux-компьютер за неделю — мир hardware не будет прежним

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.