CVE-2017-1000367: серьезная уязвимость позволяет злоумышленнику/хакеру получить доступ к команде sudo, которая предоставляет права root с помощью учетной записи оболочки.
Например: если у вас есть учетная запись пользователя с правами локального пользователя и которая не выполняет команды root.
Но с этой уязвимостью или изъяном, позволяется любому увеличить свои привилегии до прав root.
Она работает с системами, поддерживающими SELinux, такими как CentOS / RHEL и другими.
На какой дистрибутив влияет эта уязвимость:
- Red Hat Enterprise Linux 6 (sudo)
- Red Hat Enterprise Linux 7 (sudo)
- Red Hat Enterprise Linux Server (v. 5 ELS) (sudo)
- Oracle Enterprise Linux 6
- Oracle Enterprise Linux 7
- Oracle Enterprise Linux Server 5
- CentOS Linux 6 (sudo)
- CentOS Linux 7 (sudo)
- Debian wheezy
- Debian jessie
- Debian stretch
- Debian sid
- Ubuntu 17.04
- Ubuntu 16.10
- Ubuntu 16.04 LTS
- Ubuntu 14.04 LTS
- SUSE Linux Enterprise Software Development Kit 12-SP2
- SUSE Linux Enterprise Server for Raspberry Pi 12-SP2
- SUSE Linux Enterprise Server 12-SP2
- SUSE Linux Enterprise Desktop 12-SP2
- OpenSuse, Slackware, and Gentoo Linux
- sudo 1.8.6p7 to 1.8.20
Как защитить себя от этой уязвимости?
Во-первых, убедитесь, что ваш sudo обновлен, иначе вы уязвимы для этого эксплойта.
# sudo -v
Если вы уязвимы обязательно обновите дистрибутив:
# sudo apt update # sudo apt upgrade
Как мне исправить sudo на сервере CentOS / RHEL / Scientific / Oracle Linux?
Запустите следующую команду:
# sudo yum update
Как мне исправить sudo на сервере Fedora Linux?
Запустите команду dnf:
Как я могу исправить sudo на сервере Suse / OpenSUSE Linux?
Запустите команду zypper:
# sudo zypper update
Как мне исправить sudo на сервере Arch Linux?
Запустите команду pacman:
# sudo pacman -Syu
Как мне исправить sudo на сервере Alpine Linux?
# apk update && apk upgrade
Как мне исправить sudo на сервере Slackware Linux?
Запустите команду updateepkg:
# upgradepkg sudo-1.8.20p1-i586-1_slack14.2.txz
Как мне исправить sudo на сервере Gentoo Linux?
Запустить команду emerge:
# emerge --sync # emerge --ask --oneshot --verbose ">=app-admin/sudo-1.8.20_p1"