【原创误差】sudo root权限绕过(CVE-2019-14287)

宣布时间 2019-10-15

尊龙凯时 - 人生就是搏!


1、配景形貌


清静研究职员在sudo中发明了一个误差,它是最主要,功效最强盛且最常用的常用程序之一,它作为装置在险些所有基于UNIX和Linux的操作系统上的焦点下令而泛起 。


2、误差列表


CVE ID  :   CVE-2019-14287
误差品级:   中危
影响规模:   sudo 1.8.28之前的版本

3、误差详情


该误差是sudo清静战略绕过问题,纵然“ sudoers设置”明确榨取了root用户会见,该误差也可能允许恶意用户或程序以root用户身份在目的Linux系统上执行恣意下令 。


sudo代表“超等用户”,它是一个系统下令,允许用户以其他用户的特权运行应用程序或下令,而无需切换情形 。通常以root用户身份运行下令 。


默认情形下,在大大都Linux刊行版中,如下图所示,/etc/sudoers文件中RunAs规范中的ALL要害字允许admin或sudo组中的所有用户以系统上的任何有用用户身份运行任何下令 。

尊龙凯时 - 人生就是搏!

若是凭证标准设置系统战略,则不易受到攻击 。若是是非标准设置,例如:Runas规范明确榨取root会见,Runas规范中首先列出ALL要害字,那么sudo权限的用户就可以使用它来以root身份运行下令 。若是通过-u选项指定的用户ID在密码数据库中不保存,因此不会运行任何PAM会话�?� 。

尊龙凯时 - 人生就是搏!

尊龙凯时 - 人生就是搏!

4、修复建议


强烈建议升级到最新版本,详细的刊行版建议参考官网给出的建议 。


Red Hat Enterprise Linux / CentOS
https://access.redhat.com/security/cve/CVE-2019-14287

Ubuntu
https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-14287.html

SUSE / openSUSE
https://www.suse.com/security/cve/CVE-2019-14287.html

5、参考链接


https://thehackernews.com/2019/10/linux-sudo-run-as-root-flaw.html
https://www.sudo.ws/alerts/minus_1_uid.html