Hi ha una vulnerabilitat greu a la famosa eina sudo. La vulnerabilitat es deu a un error en la programació d'aquesta eina que permet a un usuari qualsevol que tingui una sessió en el shell (fins i tot amb SELinux habilitat) poder escalar privilegis fins arribar a ser root. EL problema rau en el mal funcionament de suo a l'analitzar el contingut de / proc / [PID] / stat quan intenta determinar la terminal.
El bug descobert està concretament en l'anomenada get_process_ttyname () de sudo per a Linux, que és la que obre el directori anteriorment citat per llegir el nombre de dispositiu tty per de el camp tty_nr. Aquesta vulnerabilitat catalogada com CVE-2017-1000367 es podria aprofitar per obtenir privilegis en el sistema, com he dit, així que és bastant crítica i afecta moltes distribucions conegudes i importants. Però tampoc t'espantis, ara et diem com protegir ...
Bé, les distribucions afectades són:
- Red Hat Enterprise Linux 6, 7 i Server
- Oracle Enterprise 6, 7 i Server
- CentOS Linux 6 i 7
- Debian Wheezy, Jessie, Stretch, Sid
- Ubuntu 14.04 LTS, 16.04 LTS, 16.10 i 17.04
- SuSE LInux Enterpsrise Software Development Kit 12-SP2, Server for Raspberry Pi 12-SP2, Server 12-SP2 i Desktop 12-SP2
- OpenSuSE
- Slackware
- Gentoo
- Arch Linux
- Fedora
Per tant, hauràs apedaçar o actualitzar el teu sistema el més aviat possible si tens un d'aquests sistemes (o derivats):
- Per Debian i derivats (Ubuntu, ...):
sudo apt update sudo apt upgrade
- Per RHEL i derivats (CentOS, Oracle, ...):
sudo yum update
- A Fedora:
sudo dnf update
- SuSE i derivats (OpenSUSE, ...):
sudo zypper update
Arch Linux:
sudo pacman -Syu
- Slackware:
upgradepkg sudo-1.8.20p1-i586-1_slack14.2.txz
- gentoo:
emerge --sync emerge --ask --oneshot --verbose ">=app-admin/sudo-1.8.20_p1"
4 comentaris, deixa el teu
Com es faria servir per Archlinux i antergos?
Hola,
Hi havia un error a l'inserir el codi. Ara ho podràs veure.
Salutacions i gràcies per avisar.
Hola:
Doncs per fitxers i derivades suo Pacman -Syyu
Salutacions.
Així que per això es va actualitzar suo ... de tota manera, el arriscat és el fet que no se sap qui, fora de què hayo ara el bug, qui més sabia. I això pot ser arriscat.