Linux的sudo指令遭爆含有可取得最高權限的安全漏洞 - 3C

Megan avatar
By Megan
at 2019-10-17T23:13

Table of Contents

Linux的sudo指令遭爆含有可取得最高權限的安全漏洞
文/陳曉莉 | 2019-10-15發表

Linux指令sudo的官網於本周提出警告,指出sudo指令含有一編號為CVE-2019-14287的安
全漏洞,將允許無特權的使用者取得最高權限(Root),以執行任何命令。Sudo團隊已釋
出sudo 1.8.28以修補該漏洞,先前的版本都受到波及,幸好該漏洞只會在非標準配置的
狀況下被觸發,並未影響多數的Linux伺服器。

sudo為一用於類Unix平台的指令,允許用戶以安全權限或其它使用者的權限執行命令或程
式。根據Sudo的說明,當在Runas規格中使用All關鍵字時,就能讓sudo用戶以任何使用者
的身分執行命令,假設所指定的使用者為ID -1或4294967295,即可能以最高權限執行命
令。

然而,CVE-2019-14287漏洞會在sudo用戶擁有足夠的權限時,允許他以最高權限執行命令
,就算在Runas規格中明述在採用ALL關鍵字時,禁止最高權限的存取。換句話說,該漏洞
繞過了Runas的使用者限制。

要開採該漏洞的駭客,必須先擁有能夠以任何使用者身分執行命令的sudo權限,多少限制
了該漏洞的攻擊表面。

此一漏洞是由蘋果的資安工程師Joe Vennix所揭露,Sudo團隊也已釋出sudo 1.8.28修補
,用戶應儘快升級。

https://www.ithome.com.tw/news/133605

--
WARgame723 : 故意不換腳位讓你單換cpu出問題最後連板一起換,老08/23 08:13
WARgame723 : 實說我覺得intel不換腳位良心多了08/23 08:13
SungHyun : 1樓中肯!08/23 08:18
WARgame723 : 打錯,我是要說i皇換腳位08/23 08:39
WARgame723 : 而且5nm就能打贏14nm? 我看未必08/23 08:40

--
Tags: 3C

All Comments

Agnes avatar
By Agnes
at 2019-10-22T15:49
故意不換腳位讓你單換cpu出問題最後連板一起換,老
實說我覺得intel不換腳位良心多了
Poppy avatar
By Poppy
at 2019-10-22T17:24
1樓中肯!
Susan avatar
By Susan
at 2019-10-24T15:23
打錯,我是要說i皇換腳位
Aaliyah avatar
By Aaliyah
at 2019-10-28T10:26
而且5nm就能打贏14nm? 我看未必
John avatar
By John
at 2019-11-01T08:23
阿不然sudo 下爽的喔
Frederica avatar
By Frederica
at 2019-11-02T01:23
是我對sudo的理解錯了嗎
Cara avatar
By Cara
at 2019-11-03T20:36
感覺跟之前mac上的root漏洞很像啦
George avatar
By George
at 2019-11-06T17:05
https://goo.gl/Uw85F3
不過這是水果自己的問題就是
Anthony avatar
By Anthony
at 2019-11-10T15:26
不能拿到最高root權限的sudo是什麼? QQ
Jessica avatar
By Jessica
at 2019-11-12T08:19
pseudo
Isla avatar
By Isla
at 2019-11-16T16:19
這哏不錯XD
Isabella avatar
By Isabella
at 2019-11-16T19:42
我都玩數獨
Bethany avatar
By Bethany
at 2019-11-19T00:01
sudo指令不就是這樣嗎
Valerie avatar
By Valerie
at 2019-11-22T05:24
這是有用到ALL:!root才會,原生的sudo並不會
Ivy avatar
By Ivy
at 2019-11-26T10:43
Zenobia avatar
By Zenobia
at 2019-11-29T19:55
舉例就bob管理系統root和alice負責維護資料庫dbad
m, alice原本只能sudo dbadm,透過漏洞, alice可以
不為人知的協助bob管理系統,維護世界和平
Anthony avatar
By Anthony
at 2019-12-01T15:38
sudo 不就是取得root身份執行嗎?
Harry avatar
By Harry
at 2019-12-04T03:03
看到疑惑了很久,看了三次說明才看懂
不過這個影響層面真的不大
Todd Johnson avatar
By Todd Johnson
at 2019-12-08T20:49
不然幹嘛下sudo 沒人用自己帳號操場系統的吧 sudo
su - 下下去才能開始工作啊
Yuri avatar
By Yuri
at 2019-12-13T19:05
這個指令就要有一個官網的喔
光是一個指令就要有一個官網?
Enid avatar
By Enid
at 2019-12-16T02:08
你都知道密碼才能sudo,那只執行一個指令跟su有差別
嗎?
Faithe avatar
By Faithe
at 2019-12-20T19:15
這個應該比較算套件支援指令 不是一個指令一個官網
Susan avatar
By Susan
at 2019-12-20T20:27
sudo rm -rf /*
Hazel avatar
By Hazel
at 2019-12-21T07:06
這指令好像被封鎖了?
Ethan avatar
By Ethan
at 2019-12-26T05:02
我說樓上
然後,幹,小朋友別亂玩這指令
Oliver avatar
By Oliver
at 2019-12-26T11:19
如果被鎖就沒事,沒鎖就準備簽離職單
Daniel avatar
By Daniel
at 2019-12-31T10:18
刪庫跑路
Hedwig avatar
By Hedwig
at 2019-12-31T18:05
聽說樓樓上指令可以讓你電腦準備重灌呢~
Caroline avatar
By Caroline
at 2020-01-02T14:37
sudo 是一個跨平台的開放原始碼專案
Kristin avatar
By Kristin
at 2020-01-06T23:34
rm -rf不流行了啦 現在都dd了
Skylar Davis avatar
By Skylar Davis
at 2020-01-11T01:54
因為很實用所以很多系統就直接包進去內建
Oscar avatar
By Oscar
at 2020-01-14T01:19
dd if=/dev/zero of=/dev/sda2 現在都流行這樣?(誤
Lucy avatar
By Lucy
at 2020-01-16T21:29
sudo一直都不等於真正變成root好嗎.......
Emma avatar
By Emma
at 2020-01-17T21:09
條件太嚴苛啦
現在rm -rf /好像要加確認才能用
Zanna avatar
By Zanna
at 2020-01-22T05:39
那就sudo su 就是真的root拉
Jake avatar
By Jake
at 2020-01-23T09:57
不就是sudo了嗎?
Poppy avatar
By Poppy
at 2020-01-27T12:21
其實還可以 sudo -i

60k 深度學習機

Oscar avatar
By Oscar
at 2019-10-17T21:49
可參考本板菜單(20190707) https://www.ptt.cc/bbs/PC_Shopping/M.1481269090.A.A10.html 已買/未買/已付訂金(元):未買 預算/用途:python deep learning CPU (中央處理器):Core i9-9900K MB ...

海盜 k70 SE 4680

Odelette avatar
By Odelette
at 2019-10-17T20:20
蝦皮限時特賣 有點想衝...上次週年慶沒搶到 現在k70還有沒有那麼香啊? - ...

白色風Fractal Design 大空間 MESHIFY S2

Donna avatar
By Donna
at 2019-10-17T19:57
希望也來台 S2 的MATX加大版之好讀 https://vostroman.pixnet.net/blog/post/351106210 Fractal Design 的機殼除了最知名的 R 靜音系列以外 另外一個主打迷你小空間以及全開孔良好通風系列 就是 MESHIFY 家族,小至ITX涵蓋MATX以及 ...

台積電再砸40億美元 AMD Ryzen 9有望現貨

Oliver avatar
By Oliver
at 2019-10-17T19:54
台積電再砸40億美元 AMD Ryzen 9處理器有望現貨了?! GARY·2019-10-17 由於市場需求大幅提升,台積電於今日的法說會上宣布上調全年資本開支。從原定的110 億美元增加至140-150億美元,最高提升36%。 台積電第三季的業績超過了預期,合併營收達2930.5億新台幣,較2018 ...

InWin迎廣Alice機殼售價出爐 1390元 預購有薄禮

Carolina Franco avatar
By Carolina Franco
at 2019-10-17T19:04
售價揭曉 1390元 https://www.facebook.com/inwinasia/posts/2442633912499147 首批預購貌似只在欣亞,預計10/27出貨。目前外衣只有白底InWin LOGO款,上蓋固定兩色 可選,售價一致。預購送灰色素色外衣。 https://imgur.com/L ...