The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Критическая уязвимость в sudo, позволяющая получить привилегии root, opennews (??), 27-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


228. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Alexander (ok), 27-Янв-21, 20:06 
> stat /usr/bin/sudoedit
>   File: /usr/bin/sudoedit -> sudo

Все верно. Так что удалив символическую ссылку, работа sudo не должна быть нарушена

Ответить | Правка | Наверх | Cообщить модератору

248. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +1 +/
Сообщение от Аноним (256), 27-Янв-21, 21:26 
Но и работа уязвимости ведь тоже не будет нарушена?
sudo -e ...
Ответить | Правка | Наверх | Cообщить модератору

260. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от PnD (??), 27-Янв-21, 21:55 
Опередили.
Ответить | Правка | Наверх | Cообщить модератору

259. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от PnD (??), 27-Янв-21, 21:54 
Но есть нюанс: запуск под именем "sudoedit" включает режим "sudo -e".
Примерно как "egrep" → "grep -e".

Так что да, работа sudo на 100% сохраняется. Включая слой совместимости с эксплоитом, так сказать.

Ответить | Правка | К родителю #228 | Наверх | Cообщить модератору

345. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Alexander (ok), 28-Янв-21, 11:47 
Я ориентировался вот на это:
"Суть проблемы в том, что при штатном запуске утилита sudo экранирует специальные символы при указании опций "-i" и "-s", но при запуске утилиты sudoedit экранирования параметров не происходит"

Но, как показали выше, в этом действительно нет смысла, т.к. юзер может сам симлинк поставить и воспользоваться уязвимостью.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру