sudo CVE-2021-3156 - 資安

Delia avatar
By Delia
at 2021-01-27T21:16

Table of Contents

簡單來說呢 有在使用 sudo 的環境記得升級一下 sudo 版本

中文版本文章[0]表示 有研究人員發現 sudo 有 heap overflow[1] 的狀況

適用情境包含所有系統內的使用者 (含非 sudoer)

所以這個漏洞應該是很好用 (?)



另外 最近在玩 root-me 其中有一關[2]是滿滿的 sudo 誤用的情況

玩到現在的心得就是 不要給 sudo 權限就對了

[0]: https://www.ithome.com.tw/news/142469
[1]: https://en.wikipedia.org/wiki/Heap_overflow
[2]: https://www.root-me.org/en/Challenges/App-Script/Bash-Restricted-shells

--
Tags: 資安

All Comments

Anthony avatar
By Anthony
at 2021-02-01T12:10
借轉個感謝~
Kyle avatar
By Kyle
at 2021-02-06T03:04
這篇解釋的很好https://blog.qualys.com/vulnerabilities
-research/2021/01/26/cve-2021-3156-heap-based-buffer-
overflow-in-sudo-baron-samedit
Oliver avatar
By Oliver
at 2021-02-10T17:58
幫縮, https://shorturl.at/biZ68
Callum avatar
By Callum
at 2021-02-15T08:52
之前看到一個謎因 爸爸問小孩 What is the magic word
to get things you want? 小孩回答 Sudo

Bounty 初體驗

Linda avatar
By Linda
at 2020-12-31T12:40
這篇是分享一下 bounty program[0] 的初體驗 時間軸如下: 2020-09-23 發送 report 給對方 -andgt; 2020-09-23 andlt;- 對方回覆收到 ...

使用VPN連線反而連不上(非斷線)

David avatar
By David
at 2020-12-25T13:59
請問各位前輩 本來是想說最近比較常需要到中國大陸地區的網站挖資料 但是不論是網頁載入速度、下載速度,都非常的慢 而且下載還常常抓到一半就斷 於是想說買個NordVPN 跳到香港應該是可行 結果根本是相反 有些網站沒用VPN反而至少還能連線 VPN一開直接給你連不上,下載也是 我只有開啟VPN,其他網路相關設 ...

ECSAv10滲透測試認證–考試準備心得分享

Regina avatar
By Regina
at 2020-12-21T08:11
圖版好讀版: https://hackercat.org/pentesting/ec-council-ecsa-v10-experience 今日下午成功取得ECSA認證,打鐵趁熱,來分享一下心得, 因為把心得與技術分享合在同篇文章,所以內容很長。 會對資安有興趣的不少人其實是想成為駭客,像是我自己也是, ...

從記憶體找出密碼(數位鑑識)

Michael avatar
By Michael
at 2020-12-19T20:01
偶然看到類似文章,覺得真的滿厲害的 https://reurl.cc/A8Qq4p 似乎是拿些裝置接上電腦後 把記憶體內容完整複製出來後 再分析裡面的內容 很可能帳號密碼就順利破解出來了 除了電腦外,手機好像也一樣 這對一般人來說好像太遠了 大概基本防毒做好就差不多 但對於這種插電腦讀你記憶體的工具來說 ...

如何使用Nessus掃描網路上的特定主機?

Quintina avatar
By Quintina
at 2020-12-03T07:18
請問一下想要使用Nessus來scan區網的某台特定主機, 要如何設定Nessus呢? - ...