تنبيه الأمان: خطأ في sudo CVE-2017-1000367

أمن تكنولوجيا المعلومات

هناك ضعف خطير في أداة sudo الشهيرة. تعود الثغرة الأمنية إلى خطأ في برمجة الأداة يسمح لأي مستخدم لديه جلسة shell (حتى مع تمكين SELinux) أن يكون قادرًا على تصعيد الامتيازات إلى الجذر. تكمن المشكلة في sudo لا يعمل عند تحليل محتويات / proc / [PID] / stat عند محاولة تحديد المحطة.

الخطأ المكتشف موجود على وجه التحديد في المكالمة get_process_ttyname () sudo لنظام التشغيل Linux ، وهو الذي يفتح الدليل أعلاه لقراءة رقم الجهاز tty من الحقل tty_nr. يمكن استغلال هذه الثغرة الأمنية المدرجة باسم CVE-2017-1000367 للحصول على امتيازات على النظام ، كما قلت ، لذلك فهي حرجة للغاية وتؤثر على العديد من التوزيعات المعروفة والمهمة. لكن لا داعي للذعر ، الآن نخبرك كيف تحمي نفسك ...

حسنا ، ال التوزيعات المتأثرة:

  1. Red Hat Enterprise Linux 6 و 7 و Server
  2. Oracle Enterprise 6 و 7 والخادم
  3. CentOS Linux 6 و 7
  4. ديبيان ويزي ، جيسي ، سترتش ، سيد
  5. Ubuntu 14.04 LTS و 16.04 LTS و 16.10 و 17.04
  6. مجموعة تطوير برامج SuSE Linux Enterpriserise 12-SP2 وخادم Raspberry Pi 12-SP2 و Server 12-SP2 و Desktop 12-SP2
  7. أوبنسوس
  8. سلاكوير
  9. جنتو
  10. قوس لينكس
  11. فيدورا

لذلك ، يجب عليك التصحيح أو التحديث نظامك في أقرب وقت ممكن إذا كان لديك أحد هذه الأنظمة (أو المشتقات):

  • لدبيان ومشتقاته (أوبونتو ، ...):
sudo apt update

sudo apt upgrade

  • بالنسبة لـ RHEL والمشتقات (CentOS ، Oracle ، ...):
sudo yum update

  • في فيدورا:
sudo dnf update

  • SuSE والمشتقات (OpenSUSE ، ...):
sudo zypper update

Arch Linux:

sudo pacman -Syu

  • سلاكوير:
upgradepkg sudo-1.8.20p1-i586-1_slack14.2.txz

  • جنتو:
emerge --sync

emerge --ask --oneshot --verbose ">=app-admin/sudo-1.8.20_p1"


اترك تعليقك

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها ب *

*

*

  1. المسؤول عن البيانات: AB Internet Networks 2008 SL
  2. الغرض من البيانات: التحكم في الرسائل الاقتحامية ، وإدارة التعليقات.
  3. الشرعية: موافقتك
  4. توصيل البيانات: لن يتم إرسال البيانات إلى أطراف ثالثة إلا بموجب التزام قانوني.
  5. تخزين البيانات: قاعدة البيانات التي تستضيفها شركة Occentus Networks (الاتحاد الأوروبي)
  6. الحقوق: يمكنك في أي وقت تقييد معلوماتك واستعادتها وحذفها.

  1.   fedu قال

    أيهما سيستخدم في Archlinux و antergos؟

    1.    إسحاق بي قال

      مرحبا،

      حدث خطأ في إدخال الرمز. الآن يمكنك رؤيته.

      تحياتي وشكرًا على الإخطار.

  2.   فرنان قال

    مرحبا
    حسنًا ، من أجل القوس والمشتقات sudo pacman -Syyu
    تحية.

  3.   لورابي قال

    لهذا السبب تم تحديث sudo ... على أي حال ، الشيء المحفوف بالمخاطر هو حقيقة أنك لا تعرف من ، باستثناء الشخص الذي اكتشف الخطأ الآن ، ومن يعرف أيضًا. ويمكن أن يكون ذلك محفوفًا بالمخاطر.