Drošības brīdinājums: kļūda Sudo CVE-2017-1000367

IT drošība

tur ir smaga ievainojamība slavenajā sudo rīkā. Neaizsargātība ir saistīta ar kļūdu šī rīka programmēšanā, kas ļauj jebkuram lietotājam, kura čaulā ir sesija (pat ar iespējotu SELinux), eskalēt privilēģijas, lai kļūtu par root. Problēma ir sudo nepareiza darbība, analizējot / proc / [PID] / stat saturu, mēģinot noteikt termināli.

Atklātā kļūda ir tieši zvana laikā get_process_ttyname () sudo operētājsistēmai Linux, kas ir tas, kas atver iepriekš minēto direktoriju, lai nolasītu ierīces numuru tty laukam tty_nr. Šo ievainojamību, kas ir katalogs CVE-2017-1000367, varētu izmantot, lai iegūtu sistēmas privilēģijas, kā jau teicu, tāpēc tā ir diezgan kritiska un ietekmē daudzus labi zināmus un svarīgus izplatījumus. Bet nebaidieties arī jūs, tagad mēs jums sakām, kā sevi pasargāt ...

Nu, ietekmētie sadalījumi ir:

  1. Red Hat Enterprise Linux 6, 7 un Server
  2. Oracle Enterprise 6, 7 un Server
  3. CentOS Linux 6 un 7
  4. Debians Sēkšana, Džesija, Stričs, Sids
  5. Ubuntu 14.04 LTS, 16.04 LTS, 16.10 un 17.04
  6. SuSE LInux Enterpsrise programmatūras izstrādes komplekts 12-SP2, serveris Raspberry Pi 12-SP2, Server 12-SP2 un Desktop 12-SP2
  7. OpenSuSE
  8. Slackware
  9. Gentoo
  10. Arch Linux
  11. Fedora

Tāpēc jums tas jādara plāksteris vai atjauninājums jūsu sistēma ASAP, ja jums ir kāda no šīm sistēmām (vai atvasinājumiem):

  • Debian un atvasinājumi (Ubuntu, ...):
sudo apt update

sudo apt upgrade

  • RHEL un atvasinājumiem (CentOS, Oracle, ...):
sudo yum update

  • Fedorā:
sudo dnf update

  • SuSE un atvasinājumi (OpenSUSE, ...):
sudo zypper update

Arch Linux:

sudo pacman -Syu

  • Slackware:
upgradepkg sudo-1.8.20p1-i586-1_slack14.2.txz

  • Gentoo:
emerge --sync

emerge --ask --oneshot --verbose ">=app-admin/sudo-1.8.20_p1"


Atstājiet savu komentāru

Jūsu e-pasta adrese netiks publicēta. Obligātie lauki ir atzīmēti ar *

*

*

  1. Atbildīgais par datiem: AB Internet Networks 2008 SL
  2. Datu mērķis: SPAM kontrole, komentāru pārvaldība.
  3. Legitimācija: jūsu piekrišana
  4. Datu paziņošana: Dati netiks paziņoti trešām personām, izņemot juridiskus pienākumus.
  5. Datu glabāšana: datu bāze, ko mitina Occentus Networks (ES)
  6. Tiesības: jebkurā laikā varat ierobežot, atjaunot un dzēst savu informāciju.

  1.   fedu teica

    Kuru izmantotu Archlinux un agrāk?

    1.    Īzaks PE teica

      Hello,

      Ievietojot kodu, radās kļūda. Tagad jūs to varat redzēt.

      Sveiciens un paldies par padomu.

  2.   fernāns teica

    Sveiki
    Nu, arkai un atvasinājumiem sudo pacman -Syyu
    Sveicieni.

  3.   lorabian teica

    Tāpēc sudo tika atjaunināts ... tomēr riskants ir fakts, ka nav zināms, kurš, izņemot to, kuram tagad ir kļūda, zināja. Un tas var būt riskanti.