欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

Linux曝出Sudo提權(quán)漏洞 任意用戶亦可運(yùn)行root命令

 更新時(shí)間:2019年10月16日 10:14:50   投稿:mrr  
近期曝出的一個(gè)提權(quán)漏洞,卻直指 sudo 的一個(gè)安全策略隱患 —— 即便配置中明確不允許 root 用戶訪問,該漏洞仍可允許惡意用戶或程序,在目標(biāo) Linux 系統(tǒng)上以 root 用戶身份執(zhí)行任意命令

作為 Linux 中最常使用的重要實(shí)用程序之一,Sudo 幾乎安裝在每一款 UNIX 和 Linux 發(fā)行版上,以便用戶調(diào)用和實(shí)施核心命令。 然而近期曝出的一個(gè)提權(quán)漏洞,卻直指 sudo 的一個(gè)安全策略隱患 —— 即便配置中明確不允許 root 用戶訪問,該漏洞仍可允許惡意用戶或程序,在目標(biāo) Linux 系統(tǒng)上以 root 用戶身份執(zhí)行任意命令。

(題圖 via Hacker News )

據(jù)悉,Sudo 特指“超級(jí)用戶”。作為一個(gè)系統(tǒng)命令,其允許用戶以特殊權(quán)限來運(yùn)行程序或命令,而無需切換使用環(huán)境(通常以 root 用戶身份運(yùn)行命令)。

默認(rèn)情況下,在大多數(shù) Linux 發(fā)行版中(如屏幕快照所示),/ etc / sudoers 的 RunAs 規(guī)范文件中的 ALL 關(guān)鍵字,允許 admin 或 sudo 分組中的所有用戶,以系統(tǒng)上任何有效用戶的身份運(yùn)行任何命令。

然而由于特權(quán)分離是 Linux 中最基本的安全范例之一,因此管理員可以配置 sudoers 文件,來定義哪些用戶可以運(yùn)行哪些命令。

這樣一來,基板限制了用戶以 root 身份運(yùn)行特定或任何命令,該漏洞也可允許用戶繞過此安全策略,并完全控制系統(tǒng)。

Sudo 開發(fā)者稱: “只要 Runas 規(guī)范明確禁止 root 訪問、首先列出 ALL 關(guān)鍵字,具有足夠 sudo 權(quán)限的用戶就可以使用它來以 root 身份運(yùn)行命令?!?/p>

據(jù)悉,該漏洞由 蘋果 信息安全部門的 Joe Vennix 追蹤發(fā)現(xiàn)(CVE-2019-14287)。且想要利用這個(gè) bug,只需 Sudo User ID -1 或 4294967295 。

這是因?yàn)閷⒂脩?ID 轉(zhuǎn)換為用戶名的函數(shù),會(huì)將 -1(或無效等效的 4294967295)誤認(rèn)為 0,而這正好是 root 用戶 User ID 。

此外,由于通過 -u 選項(xiàng)指定的 User ID 在密碼數(shù)據(jù)庫中不存在,因此不會(huì)運(yùn)行任何 PAM 會(huì)話模塊。

綜上所述,該漏洞影響最新版本 1.8.28 之前的所有 Sudo 版本。慶幸的是,幾個(gè)小時(shí)前,各大 Linux 發(fā)行版都已經(jīng)在向用戶推送新版本了。

好了,本文結(jié)束,感謝大家對(duì)腳本之家網(wǎng)站的支持!

相關(guān)文章

  • Linux SecureCRT顯示亂碼解決方案

    Linux SecureCRT顯示亂碼解決方案

    這篇文章主要介紹了Linux SecureCRT顯示亂碼解決方案,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-09-09
  • Linux下強(qiáng)制殺死進(jìn)程的方法詳解

    Linux下強(qiáng)制殺死進(jìn)程的方法詳解

    這篇文章中我們給大家分享了關(guān)于Linux下強(qiáng)制殺死進(jìn)程的方法技巧相關(guān)內(nèi)容,有興趣的朋友們可以參考了下。
    2018-09-09
  • CentOS7下Docker的安裝教程

    CentOS7下Docker的安裝教程

    本篇文章主要介紹了CentOS7下Docker的安裝教程,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2017-02-02
  • Windows 10利用虛擬機(jī)安裝Linux圖文教程

    Windows 10利用虛擬機(jī)安裝Linux圖文教程

    這篇文章主要為大家詳細(xì)介紹了Windows 10利用虛擬機(jī)安裝Linux的圖文教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2018-03-03
  • CentOS 5.1下跑Mono和Asp.net的實(shí)現(xiàn)方法

    CentOS 5.1下跑Mono和Asp.net的實(shí)現(xiàn)方法

    由于想研究在linux下跑.net程序的可行性,于是嘗試在CentOS5.1下搭建Mono環(huán)境和Asp.Net的服務(wù)器。Asp.Net的服務(wù)器是采用mod_mono和Apache的方式搭建(Nginx的搭建尚未研究)。
    2010-04-04
  • Linux漏洞掃描工具lynis使用方法解析

    Linux漏洞掃描工具lynis使用方法解析

    這篇文章主要介紹了Linux漏洞掃描工具lynis使用方法解析,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-08-08
  • CentOS7如何執(zhí)行PHP定時(shí)任務(wù)詳解

    CentOS7如何執(zhí)行PHP定時(shí)任務(wù)詳解

    這篇文章主要給大家介紹了關(guān)于在CentOS7中如何執(zhí)行PHP定時(shí)任務(wù)的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2018-11-11
  • Linux下幾種并發(fā)服務(wù)器的實(shí)現(xiàn)模式(詳解)

    Linux下幾種并發(fā)服務(wù)器的實(shí)現(xiàn)模式(詳解)

    下面小編就為大家分享一篇Linux下幾種并發(fā)服務(wù)器的實(shí)現(xiàn)模式詳解,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過來看看吧
    2017-12-12
  • Ubuntu LTS服務(wù)器部署Jenkins詳細(xì)介紹

    Ubuntu LTS服務(wù)器部署Jenkins詳細(xì)介紹

    這篇文章主要介紹了Ubuntu LTS服務(wù)器部署Jenkins詳細(xì)介紹的相關(guān)資料,需要的朋友可以參考下
    2017-03-03
  • centos7中安裝Android SDK的方法步驟

    centos7中安裝Android SDK的方法步驟

    本篇文章主要介紹了centos7中安裝Android SDK的方法步驟,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2017-07-07

最新評(píng)論