Linux で新たに発見された sudo の脆弱性を悪用すると、特定のユーザーが root としてコマンドを実行できるようになる可能性がありますが、これには制限があります。 最近、sudo コマンドに重大な脆弱性が発見されました。この脆弱性が悪用されると、 sudo をバージョン 1.8.28 に更新すると問題は解決するはずなので、Linux 管理者はできるだけ早く更新することをお勧めします。 この脆弱性がどのように悪用されるかは ユーザーがこの脆弱性を悪用するには、 この問題は 1.8.28 より前のバージョンに影響します。 sudo のバージョンを確認するには、次のコマンドを使用します。 $ sudo -V sudo バージョン 1.8.27 <=== Sudoers ポリシー プラグイン バージョン 1.8.27 Sudoers ファイルの文法バージョン 46 Sudoers I/O プラグイン バージョン 1.8.27 この脆弱性には、CVE データベースで CVE-2019-14287 という番号が割り当てられています。リスクは、明示的に root として実行することを禁止されている場合でも、任意のユーザーとしてコマンドを実行できるように指定されているすべてのユーザーが制限を回避できることです。 次の行により、jdoe は root 以外のユーザーとして vi を使用してファイルを編集できるようになります (!root は「非 root」を意味します)。一方、nemo には root 以外のユーザーとして id コマンドを実行する権限が与えられます。 # ホスト「dragonfly」上の影響を受けるエントリ jdoe トンボ = (ALL, !root) /usr/bin/vi nemo dragonfly = (ALL, !root) /usr/bin/id ただし、脆弱性により、これらのユーザーは制限を回避して root としてファイルを編集したり、root として id コマンドを実行したりする可能性があります。 攻撃者は、ユーザー ID -1 または 4294967295 を指定して、root としてコマンドを実行できます。 または
応答が 1 の場合、コマンドが root として実行されたことを示します (root のユーザー ID が表示されます)。 Apple の情報セキュリティ チームの Joe Vennix 氏がこの問題を発見し、分析しました。 要約する 上記は、不正な特権アクセスにつながる可能性のある Linux sudo の脆弱性についてご紹介しました。お役に立てれば幸いです。ご質問がある場合は、メッセージを残していただければ、すぐに返信いたします。また、123WORDPRESS.COM ウェブサイトをサポートしてくださっている皆様にも感謝申し上げます。 以下もご興味があるかもしれません:
|
<<: MySQL クエリの重複データ (重複データを削除し、ID が最も小さいデータのみを保持します)
>>: ネイティブ JS を使用してタッチスライド監視イベントを実装する方法
個人アカウントのパスワードを変更する一般ユーザーが個人アカウントのパスワードを変更する場合は、他のコ...
崇高なSublime Text はコード エディター (Sublime Text2 は有料ソフトウェ...
docker-compose.ymlを作成し、次の内容を入力します。 バージョン: '3...
01. 無限フォントのダウンロード02. バンダフォントのダウンロード03. ロールアップフォントの...
序文文字セットは、一連のシンボルとエンコード規則です。Oracle データベースでも MySQL デ...
会議中に同僚から開発ライブラリを書き込めないとの報告を受けました。エラー メッセージは次のとおりでし...
序文:ある日、DockerでMySQLサービスを構築したところ、MySQLのコマンドラインで中国語の...
序文通常のユーザーはcrontabスケジュールタスクを定義します。たとえば、Oracleユーザーはス...
背景tomcat によって生成された catalina.out ログ ファイルが分割されていない場合...
結果:実装コード: html <!-- よろしければハートを付けてください! --> &...
取引トランザクションはビジネス ロジックの基本単位です。各トランザクションは一連の SQL ステート...
この記事の例では、ショッピングカート機能を実装するためのvuexの具体的なコードを参考までに共有して...
Vue のツリー表示については、プロジェクトが使用されています: エフェクト ダイアグラムがツリー...
概要(公式にはより詳しい説明があります) Firewalld は、ネットワーク接続またはインターフェ...
今日は建国記念日で、誰もが祖国の誕生日をお祝いしようとしています。毎年この時期になると、WeChat...