395

Закрыта десятилетняя уязвимость в sudo

Специалисты по IT-безопасности компании Qualys опубликовали отчёт об обнаруженной «дыре» в популярной консольной Linux-утилите sudo. Как оказалось, используя баг, которому недавно исполнилось почти десять лет, злоумышленники могут получить root-доступ без прохождения аутентификации в ряде популярных дистрибутивов.

В ходе исследования экспертам удалось запустить сразу три эксплойта с root-правами для выполнения произвольного кода и сброса содержимого стека sudo, а также подстановки нового пользователя с повышенными привилегиями. Другими словами, с помощью уязвимости злоумышленник может получить права администратора в системе и перехватить управление компьютером.

По заявлению экспертов, уязвимость датируется июлем 2011-го. Проблема заключается в том, что при обычном запуске утилита sudo (её работу можно сравнить с запуском командной строки от имени администратора в Windows) экранирует специальные символы с помощью обратного слэша при указании опций -i и -s — но используя инструмент sudoedit, этот процесс можно обойти, дописав нужные команды для взлома системы.

Разработчики дистрибутивов Debian, RHEL, Ubuntu, Fedora, Arch, Gentoo, FreeBSD, SUSE/openSUSE и Slackware уже получили уведомление от Qualsys и выпустили соответствующие патчи для операционных систем. Для проверки уязвимости достаточно ввести в терминале строку sudoedit -s /. О наличии бага будет свидетельствовать вывод строки с ошибкой, начинающейся с sudoedit:. Пользователям указанных дистрибутивов эксперты рекомендуют установить последние патчи безопасности для закрытия «дыры» в системе.

Источник:

https://4pda.ru/amp/2021/01/27/381159/

Уязвимость:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-3156

Исследование:

https://blog.qualys.com/vulnerabilities-research/2021/01/26/...

Описание:

https://www.sudo.ws/alerts/unescape_overflow.html

Картинка-комикс отсюда:

Sudo

GNU/Linux

1.2K постов15.6K подписчиков

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

27
Автор поста оценил этот комментарий

Ну вот. А поклонники линуксов говорят "Енто ж опенсурс, всё сразу починят и хакерам писькой по губам поводят!" А по факту получается что никто нихрена этот "сурс" не проверяет, а если и находит баг то юзает как хочет.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Давно уже настораживает навязывание лозунга "Опенсорс = безопасность".

Подмена понятий, дающая иллюзию безопасности.

показать ответы
7
Автор поста оценил этот комментарий
Тут нужно особое стечение обстоятельств, когда у злоумышленника уже есть доступ к машине, а в большинстве случаев это уже пиздец, а баг в судо это так, приправка к пиздецу
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Дело чуток интереснее:

Иллюстрация к комментарию
показать ответы
0
DELETED
Автор поста оценил этот комментарий
Вот есть у тебя клавиша "сон", и вот ты фигачишь что-то открыто куча программ которые в онлане с базой, и тут ты промахиваешься один раз кликая по клавише "сон"! И тихо идешь курить, подергивая глазом...
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это бесит, но легко лечится.

Но бесит.

Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

А потом БАЦ и внезапный Heartbleed. БАЦ и "Закрыта десятилетняя уязвимость в sudo".

Что-то открытый код перестаёт доверие вызывать. Какой смысл, в открытости, если его никто не в состоянии проверить?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Как-то многовато 10 лет для планового исправления в серьезном приложении.

0
Автор поста оценил этот комментарий

Open-source - не волшебная таблетка от всех уязвимостей, но открытый код хотя бы намного проще анализировать, что с популярными продуктами и делают.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Проще анализировать - проще находить уязвимости - проще их эксплуатировать.

Вопрос кто первый )

В закрытом коде дорожка от переполнения до повышения привелегий подлиннее будет.

Палки о двух концах скорее.

1
Автор поста оценил этот комментарий

Вот кстати реально проблема. Сам убунту юзаю, и хочу новый ноут. Хер где найдёшь с поддержкой линуксов. Отрывки инфо собираешь типа "Мистер Х на форуме полгода назад сказал что получилось запустить генту на такой же материнке". Отлично! Гуглим дрова для вайфая! Упс, нету их.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сам удивлен был когда рассматривал к покупке Odroid H2, оказалось нужно потанцевать с драйверами для встроенной сетевухи. Сплошной DIY.

0
Автор поста оценил этот комментарий

Ну вот отсюда и растут проблемы линукса. 50 дистрибутивов, выбирайте на любой вкус. Но в одном UI днище, второй сильно допилили и PHP туда не поставишь, третий на моём компе падает. Оказывается линукс не знает что бывают процессоры i5. Вот так блядь нежданчик.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так раньше с этого все и начиналось - с выбора железа под никсы )

показать ответы
0
Автор поста оценил этот комментарий

Да, сейчас на Арч прилетело обновление sudo.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Мне утром прилетела обновка на OMV, короткое описание заставило загуглить подробности.

8
Аватар пользователя DELETED
DELETED
Автор поста оценил этот комментарий

в случае с проприетарным ПО, о таких случаях ты даже не узнаешь, вот где настоящая иллюзия.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Если ты про блобы - так там иллюзия опенсорса.

А уязвимости МакОси и Винды публикуются, даже громко.

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества