Frissítés: A sudo biztonsági rése lehetővé teheti azokat a felhasználókat, akiknek nem kellene parancsokat futtatniuk rootként

Sérülékenység a sudóban

Néhány perccel ezelőtt a Canonical új biztonsági jelentést tett közzé. Az ezúttal kijavított sérülékenység egyike azoknak, amelyek észrevétlenek maradhatnak, és amelyeket kihagyhatnánk, de feltűnő, hogy olyan dologban vagyunk, amelyet minden Ubuntu felhasználó ismer: parancs sudo. A közzétett jelentés a USN-4154-1 és amint az várható volt, az összes támogatott Ubuntu verziót érinti.

Még egy kicsit pontosítva, a támogatott verziók, amelyekre hivatkozunk Ubuntu 19.04, Ubuntu 18.04 és Ubuntu 16.04 normál ciklusában, valamint az Ubuntu 14.04 és az Ubuntu 12.04 ESM (Extended Security Maintenance) verziójában. Ha elérjük a kijavította a sebezhetőséget, amelyet a Canonical jelentet meg, azt látjuk, hogy már vannak javítások a fent említett összes verzióhoz, de az Ubuntu 19.10 Eoan Ermine továbbra is érintett, mivel a "szükséges" piros szövegben olvashatjuk.

Sok hiba az Ubuntu kernel- frissítésben
Kapcsolódó cikk:
Frissítés: A Canonical elég sok hibát javított az Ubuntu kernelben

sudo frissül az 1.8.27 verzióra a biztonsági rés kijavítása érdekében

A kijavított hiba az CVE-2019 14287-, amelyet a következőként írnak le:

Ha a sudo úgy van konfigurálva, hogy egy felhasználó tetszőleges felhasználóként hajtson végre parancsokat a Runas specifikáció ALL kulcsszaván keresztül, akkor a parancsokat root felhasználóként is végrehajthatja a -1 vagy 4294967295 felhasználói azonosító megadásával.

A Canonical dátummal felcímkézte az ítéletet közepes prioritású. Ennek ellenére a "sudo" és a "root" gondolkodásra késztet bennünket Lezárás, egy biztonsági modul, amely megjelenik a Linux 5.4 rendszerrel. Ez a modul tovább korlátozza az engedélyeket, ami egyrészt biztonságosabb, másrészt megakadályozza, hogy egy csapat tulajdonosai egyfajta "Isten" legyenek vele. Emiatt hosszú ideje vita folyik róla, és a Lockdown alapértelmezés szerint le lesz tiltva, bár ennek legfőbb oka az, hogy károsíthatja a meglévő operációs rendszereket.

A frissítés már elérhető a különböző szoftverközpontokban. Figyelembe véve, hogy milyen könnyű és gyors a frissítés, elméletileg nem szükséges újraindítani, frissíteni most.


Hagyja megjegyzését

E-mail címed nem kerül nyilvánosságra. Kötelező mezők vannak jelölve *

*

*

  1. Az adatokért felelős: Miguel Ángel Gatón
  2. Az adatok célja: A SPAM ellenőrzése, a megjegyzések kezelése.
  3. Legitimáció: Az Ön beleegyezése
  4. Az adatok közlése: Az adatokat csak jogi kötelezettség alapján továbbítjuk harmadik felekkel.
  5. Adattárolás: Az Occentus Networks (EU) által üzemeltetett adatbázis
  6. Jogok: Bármikor korlátozhatja, helyreállíthatja és törölheti adatait.