首页 >

近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事? – 网络|

笔记本怎么接旧路由器怎么设置,dreamweaver怎么图片轮播,asp.net 的服务器是什么近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事? - 网络|近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事

sudo的全称是“superuserdo”,它是linux系统的管理指令,允许用户在不切换环境的前提下以root身份运行命令。对于编号是CVE-2019-14287的sudo漏洞,其实威胁还是挺大的。

当然这个漏洞也是有前提,首先你的具有sudo权限,并且可以执行所有命令或者vi命令,这样就可以绕过安全策略,直接使用root权限修改系统文件。

影响sudo版本1.8.28以前的所有版本,也就是10月16日刚刚更新,偶使用Centos7yum更新,暂未发现升级包,后面进行源码编译安装。

比如/etc/hosts文件。这真的是一件非常危险的事情,如果黑客获取了普通帐号,同时具下图的sudo权限,就可以把hosts文件篡改掉,十分建议更新这个漏洞,下面以这个实例演示下。

linuxsudo版本1.8.27

从下图可以看出目前的sudo版本是1.8.27,使用普通用户test执行sudo命令,前面已经将test用户添加到sudoers配置中,输入如下命令,直接就打开/etc/hosts配置文件,并配置了baidu的域名映射到8.8.8.8IP。

  • #sudo-u#-1vi/etc/hosts
  • 或者
  • #sudo-u#4294967295vi/etc/hosts

这是一个非常严重的事情,比如黑客或普通用户,恶意篡改hosts文件,将服务器经常访问的域名,映射到黑客服务器上,后果相当严重。再来ping一下baidu看一下,可以看到baidu的域名已经映射到谷歌的DNS服务上了。

linuxsudo版本升级到1.8.28p1

在网上找了半天没找到sudo的源码,sudo网站一直打不开,换了个网络才下载到了sudo1.8.28p1得源码版本,下面大家编译安装一下。

#wgethttps://www.sudo.ws/dist/sudo-1.8.28p1.tar.gz

可以从这里下载sudo最新版本。

#tar-zxvfsudo-1.8.28p1.tar.gz

解压后进入sudo-1.8.28p1目录,进行编译安装,请自行安装gcc

#./configure;make;makeinstall

安装成功后,再来执行下sudo看是否还有能提升到root权限,从图可以看出sudo升级到1.8.28p1后,已经不能执行root权限了。

总结,安全问题总是在不经意间出现,出现了就要重视起来,这个sudo漏洞还是挺重要的,建议大家把服务器sudo更新到1.8.28p1版本以上。

喜欢偶的回答请关注偶,谢谢。


近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事? - 网络|
  • 手机拍摄视频怎么编辑和配背景音乐? - 网络|
  • 手机拍摄视频怎么编辑和配背景音乐? - 网络| | 手机拍摄视频怎么编辑和配背景音乐? - 网络| ...

    近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事? - 网络|
  • 一般剪接视频都是用什么软件呢?剪映,爱剪接,有不收费的吗? - 网络|
  • 一般剪接视频都是用什么软件呢?剪映,爱剪接,有不收费的吗? - 网络| | 一般剪接视频都是用什么软件呢?剪映,爱剪接,有不收费的吗? - 网络| ...

    近日曝光的LinuxSudo工具的root提权漏洞,到底是怎么一回事? - 网络|
  • 学习python具体要学习哪些内容?去哪学习好? |python web 项目经验
  • 学习python具体要学习哪些内容?去哪学习好? |python web 项目经验 | 学习python具体要学习哪些内容?去哪学习好? |python web 项目经验 ...