Strona 1 z 1

Luka w SUDO

: 29 sty 2021, 18:04
autor: fotocyfrowe
Właśnie przeczytałem:
"Badacze bezpieczeństwa ujawnili nową podatność w Sudo, która może zostać wykorzystana przez atakujących w celu uzyskania uprawnień administratora w systemie Linux.
Wiadomość o luce w zabezpieczeniach została udostępniona przez firmę Qualys i została opisana jako być może najbardziej znacząca luka Sudo w nowych dystrybucjach Linuksa. Niepokojące jest to, iż błąd przepełnienia bufora istnieje od prawie dekady. Całość jest znana jako Baron Samedit i śledzony jako CVE-2021-3156. W tym przypadku luka wpływa na różne wersje Sudo.
Badacze bezpieczeństwa opracowali trzy exploity dla opisywanej luki i uzyskali pełne uprawnienia roota w Ubuntu 20.04, Debianie 10 i Fedorze 33.
Cały błąd nie otrzymał jeszcze oceny ważności w National Vunreability Database, ale biorąc pod uwagę wszechobecność Sudo i łatwość z jaką tę lukę można wykorzystać, po zakończeniu analizy sama ocena prawdopodobnie będzie wysoka.
Już teraz zaczynają pojawiać się łatki dla różnych dystrybucji Linuksa - w tym między innymi dystrybucji Ubuntu. "

Re: Luka w SUDO

: 30 sty 2021, 11:13
autor: Tomfoc
"Test podatności

Obecność podatności w systemie operacyjnym można sprawdzić poprzez wywołanie następującego polecenia:

Kod: Zaznacz cały

sudoedit -s '\' `perl -e 'print "A" x 65536'`
Polecenie może zostać uruchomione z poziomu konta dowolnego użytkownika bądź konta administratora.

Interpretacja wyniku:

jeżeli wystąpi błąd wykonywania programu (np.: „Segmentation fault”, „Aborted (core dumped)”, „malloc(): corrupted top size”), oznacza to, że używana wersja paczki sudo jest podatna na CVE-2021-3156;
jeżeli zostanie wypisana pomoc programu sudoedit (usage: sudoedit (…)) – używana wersja paczki sudo nie jest podatna;"

Re: Luka w SUDO

: 30 sty 2021, 14:48
autor: fotocyfrowe
Hehe u mnie jest OK - usage: sudoedit [-AknS] [-r role] [-t type] [-C num] [-g group] [-h host] [-p prompt] [-T timeout] [-u user] file ...

Re: Luka w SUDO

: 30 sty 2021, 15:18
autor: witsu
U mnie też OK!

Re: Luka w SUDO

: 31 sty 2021, 13:57
autor: kjur
U mnie tez ok (Xubuntu 20.10).

Re: Luka w SUDO

: 31 sty 2021, 16:27
autor: linuxozaurus
u mnie też Ubuntu Mate 20.10 na Raspberry Pi 4
i w Ubuntu 20.04.2 laptop

Re: Luka w SUDO

: 15 mar 2021, 12:50
autor: Wunder Wungiel
A u mnie nie :(

Re: Luka w SUDO

: 15 mar 2021, 17:23
autor: Tomfoc
Jaką masz wersję pakietu sudo? Ja mam 1.8.31 i jest OK.

Re: Luka w SUDO

: 15 mar 2021, 18:04
autor: Wunder Wungiel
1.8.31-1ubuntu1 - z dostępną aktualizacją do 1.8.31-1ubuntu1.2. Aktualizować?

Re: Luka w SUDO

: 15 mar 2021, 18:46
autor: linuxozaurus
Oczywiście ponieważ poprawi to bezpieczeństwo Ubuntu

Re: Luka w SUDO

: 15 mar 2021, 19:12
autor: Wunder Wungiel
Zrobiłem update. Teraz wyszło:

Kod: Zaznacz cały

wunderw@wunderw-ThinkPad-X220:~$ sudoedit -s '\' `perl -e 'print "A" x 65536'`
usage: sudoedit [-AknS] [-r role] [-t type] [-C num] [-g group] [-h host] [-p prompt] [-T timeout] [-u user] file ...
Czyli spoko, nie?