Bezpečnostné upozornenie: chyba v sudo CVE-2017-1000367

IT bezpečnosť

K dispozícii je vážna zraniteľnosť v slávnom nástroji sudo. Zraniteľnosť je spôsobená chybou v programovaní tohto nástroja, ktorá umožňuje každému používateľovi, ktorý má reláciu v shelli (aj keď je povolený SELinux), eskalovať privilégiá, aby sa stal rootom. Problém spočíva v nefunkčnosti sudo pri analýze obsahu / proc / [PID] / stat pri pokuse o určenie terminálu.

Zistená chyba je konkrétne vo volaní get_process_ttyname () sudo pre Linux, ktorý otvára vyššie uvedený adresár na čítanie čísla zariadenia tty pre pole tty_nr. Túto chybu zabezpečenia katalogizovanú ako CVE-2017-1000367 je možné zneužiť na získanie systémových privilégií, ako som už uviedol, takže je dosť kritický a ovplyvňuje mnoho známych a dôležitých distribúcií. Ale tiež sa nebojte, teraz vám hovoríme, ako sa chrániť ...

No, ovplyvnené distribúcie sú:

  1. Red Hat Enterprise Linux 6, 7 a Server
  2. Oracle Enterprise 6, 7 a Server
  3. CentOS Linux 6 a 7
  4. Debian Wheezy, Jessie, Stretch, Sid
  5. Ubuntu 14.04 LTS, 16.04 LTS, 16.10 a 17.04
  6. SuSE LInux Enterpsrise Software Development Kit 12-SP2, Server pre Raspberry Pi 12-SP2, Server 12-SP2 a Desktop 12-SP2
  7. SuSE
  8. Slackware
  9. gentoo
  10. Arch Linux
  11. Fedora

Preto musíte oprava alebo aktualizácia váš systém ASAP, ak máte jeden z týchto systémov (alebo derivátov):

  • Pre Debian a deriváty (Ubuntu, ...):
sudo apt update

sudo apt upgrade

  • Pre RHEL a deriváty (CentOS, Oracle, ...):
sudo yum update

  • Vo Fedore:
sudo dnf update

  • SuSE a deriváty (OpenSUSE, ...):
sudo zypper update

Arch Linux:

sudo pacman -Syu

  • Slackware:
upgradepkg sudo-1.8.20p1-i586-1_slack14.2.txz

  • Gentoo:
emerge --sync

emerge --ask --oneshot --verbose ">=app-admin/sudo-1.8.20_p1"


Zanechajte svoj komentár

Vaša e-mailová adresa nebude zverejnená. Povinné položky sú označené *

*

*

  1. Za údaje zodpovedá: AB Internet Networks 2008 SL
  2. Účel údajov: Kontrolný SPAM, správa komentárov.
  3. Legitimácia: Váš súhlas
  4. Oznamovanie údajov: Údaje nebudú poskytnuté tretím stranám, iba ak to vyplýva zo zákona.
  5. Ukladanie dát: Databáza hostená spoločnosťou Occentus Networks (EU)
  6. Práva: Svoje údaje môžete kedykoľvek obmedziť, obnoviť a vymazať.

  1.   PedF dijo

    Ktorý z nich by sa použil pre Archlinux a staršie verzie?

    1.    Isaac PE dijo

      Dobrý deň,

      Pri vkladaní kódu sa vyskytla chyba. Teraz to vidíte.

      Zdravím a ďakujem za radu.

  2.   Fernan dijo

    Dobrý deň:
    No, pre arch a deriváty sudo pacman -Syyu
    Zdravím.

  3.   lorabian dijo

    Takže preto bolo sudo aktualizované ... riskantnou vecou je však skutočnosť, že nie je známe, kto okrem toho, kto má teraz chybu, kto ešte vedel. A to môže byť riskantné.