纠纷奇闻社交美文家庭
投稿投诉
家庭城市
爱好生活
创业男女
能力餐饮
美文职业
心理周易
母婴奇趣
两性技能
社交传统
新闻范文
工作个人
思考社会
作文职场
家居中考
兴趣安全
解密魅力
奇闻笑话
写作笔记
阅读企业
饮食时事
纠纷案例
初中历史
说说童话
乐趣治疗

Linux又爆高危漏洞,黑客可利用sudo获得Linuxro

4月4日 听雨眠投稿
  2020年1月30号,sudo爆出目前sudo工具的一个高危漏洞,漏洞编号为:CVE201918634,黑客可通过工具获得Linux的root权限(root具有Linux操作系统的最高权限)。
  Linux漏洞
  sudo是Unix和Linux操作系统广泛使用的工具,这次漏洞是一个是一个堆栈缓冲溢出bug,这个漏洞在启用了pwfeedback的系统中很容易利用,该漏洞让非特权用户很容易通过缓冲溢出获得root权限,不需要攻击者有Sudo使用权限。
  在Sudo上游版本中,pwfeedback没有默认启用,但在下游发行版如LinuxMint和ElementaryOS中,pwfeedback被默认启用了。主要影响的版本:从v1。7。1到1。8。25p1,ubuntu版本不受该漏洞影响,最新的1。8。31已修复了该漏洞,请大家及时更新到最新的版本。
  1。查看自己系统是否存在该漏洞
  1、先通过sudoversion命令查看当前sudo的版本信息。
  sudoversion
  Sudoversion1。8。25p1
  Sudoerspolicypluginversion1。8。25p1
  Sudoersfilegrammarversion46
  SudoersIOpluginversion1。8。25p1
  2、通过sudol查看pwfeedback是否启用,如果存在pwfeedback字样则说明已启用否则没有;
  sudol
  MatchingDefaultsentriesformillertonlinuxbuild:
  insults,pwfeedback,mailbadpass,mailerpathusrsbinsendmail
  Usermillertmayrunthefollowingcommandsonlinuxbuild:
  (ALL:ALL)ALL
  2。如何利用该漏洞
  1、在1。8。26之前的版本
  利用该漏洞,不需要登录的用户有sudo权限,可以利用无法写入的伪终端,向sudok传入超长字符串。原文为:Thebugcanbereproducedbypassingalargeinputwithembeddedterminalkillcharacterstosudofromapseudoterminalthatcannotbewrittento。
  Forexample,usingthesocatutilityandassumingtheterminalkillcharacterissettocontrolU(0x15):
  socatpty,linktmppty,waitslaveexec:print((Ax100。chr(0x15))x50)
  sudoStmppty
  Password:Segmentationfault(coredumped)
  2。在1。8。26之后的版本,只要向sudo传输一个超长字符串
  Forsudoversionspriorto1。8。26,andonsystemswithunidirectionalpipes,reproducingthebugissimpler。Here,theterminalkillcharacterissettotheNULcharacter(0x00)sincesudoisnotreadingfromaterminal。ThismethodisnoteffectiveinnewerversionsofsudoduetoachangeinEOFhandlingintroducedin1。8。26。
  print((Ax100。chr(0))x50)sudoSkid
  Password:Segmentationfault(coredumped)
  3。解决方法
  1、临时解决方法:
  修改etcsudoers文件,关闭pwfeedback功能,把该文件中下面这行:
  Defaultspwfeedback
  改为
  Defaults!pwfeedback
  我们检查一下我们系统:
  2、彻底解决方法:
  升级系统的sudo,升级到最新的版本1。8。31以上即可。
  为了保证安全,请大家尽快修复该漏洞!
投诉 评论

简单好记的声母韵母口诀,快速掌握拼音规则,家有一年级的小朋友,或者是孩子即将上小学的爸爸妈妈们,孩子的拼音学习进行得怎么样了?拼音是孩子进行语文学习的第一课,也是基础。但对很多小朋友来说真的是一道拦路虎。很……眼部抗衰老,不是涂了眼霜就完事儿,这5件法宝都说眼睛是心灵的窗户,但风景看久了,窗框也就塌了。这话说得有些残酷,可衰老是每个人必经的过程,尤其是眼部,除了正常的机体衰老之外,用眼不当也会带来早衰的可能性。所以……蜜源发布“效能革新”战略,何帆分享在小趋势6月28日,社交电商内容导购平台蜜源在广州举办了3周年战略升级发布会,正式向外发布新零售时代下的“效能革新”战略,定下未来三年服务1亿人,创造1000亿GMV,打造世界级社交电……16岁小女孩靠着做中国人的生意,赚了百万澳币!最近,有一个机智的小姑娘火了!她曾经登上过Ted演讲台,给全世界人介绍她的致富之道。而现在,靠着中国人,她已经年入百万!一切的开始,就因为她找到了一个从来没有人想过的生意。。。……火遍全网的兰蔻菁纯眼霜,用过最好用的系列之今天跟大家分享一下声名远扬的兰蔻菁纯眼霜,相信现在有在用眼霜的小仙女基本都听说过。兰蔻菁纯眼霜呢,很贵,不做活动官方价格是20ml就要1080元,一直很想用,但是又舍不得……Excel创建12个月的工资表模板,我只要20秒看到这个标题,是不是以为20秒是在夸大其词?这还真不是!今天的教程,每个环节我都采用了最优化的技巧,如果完全按照我的方法操作,20秒其实都不需要。案例:下图1……QQ农场,当年传说级的空间应用,你有多久没打今天小也突然想到了QQ农场这个当年传说级的空间应用,想当初也是老大级别的存在,只是现在没有了当年的风采我在QQ上建号是2009年,也就是说Q龄已经8年了,想想真的很快,Q……麦当劳、肯德基先后推出半价桶,你们被折扣“前几天,麦当劳推出半价桶,抢得他们小程序表示崩溃。本周,肯德基又紧随其后开卖半价桶,弄得原味鸡到处缺货。当我们在吐槽品牌为啥连一个小程序都没做好的时候,不妨冷静一下问问自……国地税合并步骤明确:省局先改,市县随后涉及中国十分之一公务员的国家税务局(下称“国税”)和地方税务局(下称“地税”)合并即将拉开帷幕。6月12日,税务总局召开全国税务系统机构改革动员部署视频会议,对国税地税征……绿之源家电清洗:因为专注,才更专业据统计,由于现代生活节奏的加快,城镇家庭60以上都急需家政清洗服务,选择优质服务品牌成了重中之重。而作为家政服务行业的高端品牌,绿之源一直坚守着“起正心,动正念,走正道,孵化,……又到了七夕节?送什么给女朋友既便宜又上档次正巧,过几天就要到我们一年一度的七夕情人节了,我不由得想起了前两年七夕节一个刷到热门的话题,叫做:七夕送女朋友什么礼物比较好,200块以内。还有网友们的各种神回复:……Linux又爆高危漏洞,黑客可利用sudo获得Linuxro2020年1月30号,sudo爆出目前sudo工具的一个高危漏洞,漏洞编号为:CVE201918634,黑客可通过工具获得Linux的root权限(root具有Linux操作系……
电脑如何关机?这里有8个方法分享给大家送男朋友礼物指南,时尚科技又小众,才能制造浅谈互联网营销短视频营销,你不知道的5大优如果有一百万,除了投资房子,投资什么是最好网上打字兼职赚钱是真的吗?网上打字兼职真能“小米4”也算是一代经典手机了,还有在用它的贝壳粉是家装“骗局”?还是真的热?熊孩子总是闹情绪,并不一定是坏事,聪明的家扒一扒好利来那个9999元的蛋糕“黑天鹅”混合动力汽车的优缺点,买混合动力车后悔吗?相见恨晚的mac技巧掌握这些实用技巧,玩转M挂机网赚项目,“智商税”收割典型代表

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找美丽时装彩妆资讯历史明星乐活安卓数码常识驾车健康苹果问答网络发型电视车载室内电影游戏科学音乐整形