A Sudo két súlyos hibáján keresztül is feltörhető

Áprilisban két komoly biztonsági hibát találtak a Sudo programban, amelyek lehetővé teszik, hogy helyi támadók root jogosultsághoz jussanak a sebezhető gépeken. A hiányosságokat a múlt hónap végén megjelent 1.9.17p1-es verzióban javították.

Veszélyes lehet a Sudo host opciója

Az egyik sérülékenység azzal kapcsolatos, hogy a Sudo -h (host) opcióját rosszul kezelték. Ez az opció eredetileg arra szolgál, hogy felsorolja egy felhasználó sudo jogosultságait egy másik gépen. 2013 óta elérhető ez a funkció, viszont a hibának köszönhetően a támadó bármilyen olyan parancsot végrehajthatott a helyi gépén, amihez engedélye volt egy távoli gépen – ehhez csupán az opcióval kellett hivatkoznia egy független távoli gépre. Főleg azok a rendszerek érintettek, amelyek egységes sudoers fájlt használnak több gépen, vagy LDAP-alapú sudoers fájlokat alkalmaznak (beleértve az SSSD-t is).

A chroot opció minden ajtót kinyit

A másik kritikus hiba a Sudo -R (chroot) opciójával kapcsolatos: ezzel bármilyen tetszőleges parancsot rootként futtathatott a támadó, akár akkor is, ha az nincs engedélyezve a sudoers fájlban. Alapértelmezett Sudo konfiguráció esetén is működik ez a támadás; nem szükséges semmilyen speciális Sudo szabály. Így bármilyen lokális, nem privilegizált felhasználó root jogosultsághoz juthatott, amennyiben sérülékeny verzió futott a gépen. Szakértők szerint a chroot opció és a felhasználó által megadott root könyvtár támogatása hibára hajlamos.

2025, adrienne, linux.slashdot.org alapján


Legfrissebb posztok

Az MI-nek semmi keresnivalója a naplóírásban

MA 14:26

Az MI-nek semmi keresnivalója a naplóírásban

📝 A naplóírás varázsa éppen abban rejlik, hogy a fehér lap előtt ülve őszintén találkozol önmagaddal. A digitális naplóalkalmazások fejlődésével azonban egyre több MI-alapú megoldás próbálja megkönnyíteni ezt a...

Meglepően stabil marad az agy testtérképe amputáció után is

MA 14:01

Meglepően stabil marad az agy testtérképe amputáció után is

💪 Nem hagyható figyelmen kívül, hogy új kutatások szerint az agy testtérképe, amely a tapintás és más érzékelések feldolgozásáért felelős elsődleges szomatoszenzoros kéregben található, jóval stabilabb, mint eddig gondoltuk....

Az űrrakéta, amit a SpaceX sem képes megépíteni

MA 13:53

Az űrrakéta, amit a SpaceX sem képes megépíteni

A SpaceX texasi Starbase gyára elképesztő méreteivel és fejlett technológiájával minden eddigi rakétaépítő üzem fölé magasodik. A cél: évente 365 Starship űrhajót gyártani, amivel a vállalat gyakorlatilag naponta...

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

MA 13:27

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

🕵 A kvantumszámítógépek fejlődése korszakváltást hoz az adatbiztonságban, amely ellen a jelenlegi titkosítási technológiák egyre kevésbé nyújtanak védelmet. Nem hagyható figyelmen kívül, hogy az új eszközök elképesztő számítási képességeikkel...

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

MA 13:01

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

A kutatók egy digitális méhagy-modell segítségével olyan felfedezést tettek, amely átírhatja, ahogyan a jövő mesterséges intelligenciáját (MI) fejlesztjük. Kiderült, hogy a méhek repülés közbeni mozdulatai nemcsak a látott...


MA 12:54

Mindenki erre az Apple-újításra várt volna, mégis sokan csalódtak

Az őszi hónapok minden Apple-rajongó számára egyet jelentenek az új iOS érkezésével. Idén különlegessé teszi az eseményt, hogy az Apple szakít a megszokott számozással: elhagyja a 19-es verziót,...

Hogyan szaporodtak el a fajok a földi élet nagy ugrásaiban

MA 12:26

Hogyan szaporodtak el a fajok a földi élet nagy ugrásaiban

🚀 A földi élővilág lenyűgöző változatossága mögött néhány látványos evolúciós robbanás áll. Ezekben az időszakokban egy-egy új tulajdonság vagy frissen nyíló élőhely gyors és tömeges fajképződést indított el. Az...

A brit kormány visszavonulót fújt: nem lesz hátsó ajtó az Apple-en

MA 12:01

A brit kormány visszavonulót fújt: nem lesz hátsó ajtó az Apple-en

🔒 Az Egyesült Királyság letett arról, hogy rákényszerítse az Apple-t arra, hogy átadja a felhasználók titkosított iCloud-adataihoz vezető kiskaput. Ezzel az Apple fontos csatát nyert a magánszféra védelméért vívott...

Most először láthattunk bele egy haldokló csillag belsejébe

MA 11:51

Most először láthattunk bele egy haldokló csillag belsejébe

💫 Az SN2021yfj szupernóva felrobbanása ritka betekintést nyújtott egy haldokló csillag belső szerkezetébe, ami újabb bizonyítékul szolgált arra, hogyan születnek az atomok a világegyetemben. A csillagászok egy vastag gázburkot...