Linux: Jelentős sudo sebezhetőség (engedélyezett pwfeedback opció mellett)

Szeretettel köszöntelek a Linux klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, hírt küldhetsz be, stb.

Ezt találod a közösségünkben:

  • Tagok - 319 fő
  • Képek - 129 db
  • Videók - 66 db
  • Blogbejegyzések - 302 db
  • Fórumtémák - 31 db
  • Linkek - 253 db

Üdvözlettel,
M Imre
Linux klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Linux klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, hírt küldhetsz be, stb.

Ezt találod a közösségünkben:

  • Tagok - 319 fő
  • Képek - 129 db
  • Videók - 66 db
  • Blogbejegyzések - 302 db
  • Fórumtémák - 31 db
  • Linkek - 253 db

Üdvözlettel,
M Imre
Linux klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Linux klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, hírt küldhetsz be, stb.

Ezt találod a közösségünkben:

  • Tagok - 319 fő
  • Képek - 129 db
  • Videók - 66 db
  • Blogbejegyzések - 302 db
  • Fórumtémák - 31 db
  • Linkek - 253 db

Üdvözlettel,
M Imre
Linux klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Linux klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, hírt küldhetsz be, stb.

Ezt találod a közösségünkben:

  • Tagok - 319 fő
  • Képek - 129 db
  • Videók - 66 db
  • Blogbejegyzések - 302 db
  • Fórumtémák - 31 db
  • Linkek - 253 db

Üdvözlettel,
M Imre
Linux klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Kis türelmet...

Bejelentkezés

 

Add meg az e-mail címed, amellyel regisztráltál. Erre a címre megírjuk, hogy hogyan tudsz új jelszót megadni. Ha nem tudod, hogy melyik címedről regisztráltál, írj nekünk: ugyfelszolgalat@network.hu

 

A jelszavadat elküldtük a megadott email címre.

Leírás


Joe Vennix, az Apple biztonsági szakértője egy jelentős sebezhetőséget talált a sudo felhasználói segédalkalmazásban, amely bizonyos beállítások mellett lehetővé teheti az alsóbbrendű engedélyekkel rendelkező felhasználóknak vagy a rosszindulatú alkalmazásoknak, hogy tetszőleges parancsokat hajtsanak végre adminisztratív („root”) jogokkal a Linux vagy a MacOS rendszereken.


A sudo egy fontos, hatékony és gyakran használt alkalmazás, mely a MacOS és szinte mindegyik UNIX vagy Linux operációs rendszeren az alap telepítés része.

 

A sudo lehetőséget biztosít a felhasználók számára, hogy alkalmazásokat vagy parancsokat futtassanak bármely más felhasználó nevében, a saját felhasználói környezetükben.


    Ellenőrizz, és akkor javíts, ha sebezhető a rendszered!

 


Sebezhetőségek és megoldásaik


  • Érintett verziók: az 1.8.26 előtti verziók


Megoldás: frissíteni kell a sudo csomagot.


A biztonsági házirendek kiterjesztésének újonnan felfedezett sebezhetősége egy verem-alapú puffer túlcsordulási problémából származik, amely a sudo 1.8.26 előtti verzióiban jelenkezett. A hibajegy neve: CVE-2019-18634.



  • Érintett verziók: az 1.8.26 verziótól az 1.8.30 verzióig
    (engedélyezett pwfeedback opció mellett)


Megoldás: a pwfeedback kikapcsolása (ha be van kapcsolva)

 

"Noha a logikai hiba az 1.8.26-tól az 1.8.30-ig terjedő sudo verziókban is előfordul, az EOF kezelésének az 1.8.26-ban bevezetett változása miatt nem használható fel" - mondta Miller.


(Vennix szerint) a hibát csak akkor lehet kihasználni, ha a „pwfeedback” opció engedélyezve van a sudoers beállításaiban.

 

A pwfeedback szolgáltatás a csillag karaktereket használva (*), vizuális visszajelzést ad a terminálban, a felhasználói jelszó begépelésének alkalmával.


A pwfeedback be- vagy kikapcsolt állapotának ellenőrzése:

 

sudo --list


Ha be van kapcsolva, akkor az ellenőrző parancssor

 

sudo --list


kimenete ezt mutatja.

 

Matching Defaults entries for millert on linux-build:

insults, pwfeedback, mail_badpass, mailerpath=/usr/sbin/sendmail

 

User millert may run the following commands on linux-build:

(ALL : ALL) ALL


A javítás módszere (ha a kimenetben látszik a pwfeedback opció): https://linuxmint.hu/blog/2019/01/felhasznalo-jelszo-megjelenitesenek-tiltasa-a-linux-mint-191-alatt


A javítás másik módszere (ha a kimenetben látszik a pwfeedback opció):

 

A sérülékenységet okozó beállítás a sudoers fájlban kapcsolható ki a „Defaults pwfeedback” beállítás „Defaults !pwfeedback” beállításra változtatásával.

 

Megjegyzés: a sudoers fájl szerkesztése kizárólag a „sudo visudo” használatával indítható!



  • Nem sebezhető (a fejlesztők által javított változat): 1.8.31


Vennix jelentette a felfedezett sérülékenységet a sudo csomag karbantartóinak, akik a múlt héten kiadták a sudo javított, 1.8.31-as verzióját.

 


A pwfeedback szolgáltatás alapértelmezetten nincs engedélyezve a UNIX és a Linux terjesztéseken, de például a Linux Mint és az Elementary OS egyes kiadásaiban engedélyezi ezt.



Ellenőrzések (ismétlés)

 

A pwfeedback be- vagy kikapcsolt állapotának ellenőrzése

 

sudo --list

 

A sudo verziószámának ellenőrzése

 

dpkg -l sudo | grep ii


Egy példa kimenet:

 

ii sudo 1.8.27-1+deb10u1 amd64 Provide limited super user privileges to specific users



Hibajegyek


CVE-2019-18634



Forrás:
https://thehackernews.com/2020/02/sudo-linux-vulnerability.html
https://www.sudo.ws/alerts/pwfeedback.html


Címkék: bug cve-2019-18634 linux macos sebezhetőség sérülékenység unix

 

Kommentáld!

Ez egy válasz üzenetére.

mégsem

Hozzászólások

Ez történt a közösségben:

M Imre írta 18 órája a(z) Rövid, szines hírek fórumtémában:

Hamarosan saját maguk szerkeszthetik a génjeiket az ...

M Imre írta 18 órája a(z) Steam Linuxon (játékplatform) blogbejegyzéshez:

Lebuktak a potyázók, a Steam megszüntetett egy népszerű ...

M Imre írta 1 napja a(z) Rövid, szines hírek fórumtémában:

Linux szervereket célzott meg az Akira Ransomware | Apr 22, ...

M Imre írta 1 napja a(z) Rövid parancssoros megoldások, tippek, trükkök, tutorialok, magyarázatok ... fórumtémában:

Fixing update-grub command not found Error in Arch Linux :) ...

M Imre írta 1 napja a(z) Rövid, szines hírek fórumtémában:

About six years ago, vulnerabilities were discovered...

M Imre írta 1 napja a(z) Rövid, szines hírek fórumtémában:

As Debian Backports do not offer Long Term Support (LTS),...

M Imre írta 2 napja a(z) Társalgó fórumtémában:

A közösségi szereldében új életet lehelhetünk az elromlott ...

M Imre új eseményt adott az eseménynaptárhoz: 2024. április 27-28-án, 10 és 18 óra között várjuk az érdeklődőket a ReGamEX -RETRO VIDEÓJÁTÉK kiállításra, a 70-es, 80-as és 90-es évek hobbiszámítógépeivel, videó- és kvarcjátékaival 2024.04.27.

M Imre írta 5 napja a(z) Rövid, szines hírek fórumtémában:

Tavaly óta lehet tudni, hogy a hazánkban is kapható TP-Link...

M Imre írta 1 hete a(z) Fényképezés, képek szerkesztése és minden hasonló témakör fórumtémában:

Herzog a streetfotó hercege | 2024.03.27. Fred Herzog, ...

Szólj hozzá te is!

Impresszum
Network.hu Kft.

E-mail: ugyfelszolgalat@network.hu