预警Sudo配置不当致权限提升漏洞(CVE-2019-14287)

释放双眼,带上耳机,听听看~!

2019年10月15日,本站安全专题监测到国外安全研究人员披露了Sudo软件提权漏洞。在Sudo配置不当的情况下,本地攻击者通过构造特殊命令,可以绕过Sudo限制以root身份在服务器上执行任意命令。漏洞实际利用场景为本地提权,风险较低。

漏洞描述

当 /etc/sudoers 文件中存在 *=(ALL, *) 形式的配置时,本地攻击者可以通过指定用户ID为-1或者4294967295,从而以root权限在服务器上执行命令。

漏洞评级

CVE-2019-14287 低危

影响版本

Sudo < 1.2.28

安全建议

1. 升级Sudo版本到 1.2.28

2. 检查 /etc/sudoers 是否存在配置错误

相关链接

https://www.sudo.ws/alerts/minus_1_uid.html

给TA打赏
共{{data.count}}人
人已打赏
安全漏洞

Rails 5.2.4.1 与 6.0.2.1 发布,修复漏洞

2019-12-19 11:12:22

安全漏洞

腾讯 Blade Team 获封 CNVD “最具价值漏洞”奖

2019-12-31 11:12:22

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索