
ملاحظات حول CVE-2021-3156: Heap-Based Buffer Overflow في Sudo
مرحباً بالجميع،
قبل بضعة أيام، تم اكتشاف ثغرة خطيرة من نوع تجاوز سعة المخزن المؤقت في الكومة في sudo يمكن استغلالها من قبل أي مستخدم محلي. وقد أطلق عليها مكتشفها اسم Baron Samedit. يمكن استغلال هذه الثغرة لرفع الامتيازات إلى صلاحيات الجذر، حتى إذا لم يكن المستخدم مدرجًا في ملف sudoers. لا يتطلب استغلال الثغرة مصادقة المستخدم. يُشار إليها عادة باسم CVE-2021-3156.
يمكنك رؤيته أثناء العمل هنا كما سجله العديد من الباحثين في مجال الأمان.
الإصدارات 1.8.2 إلى 1.8.31p2 و1.9.0 إلى 1.9.5p1 من sudo متأثرة.
ضع في اعتبارك: ما لم يتم إرجاع التصحيحات، كما هو الحال في Ubuntu 18.04، حيث قد لا تحتاج إلى 1.9.5p2
من TroyWolf
بالنسبة لمستخدمي Ubuntu، يبدو أن إصدار sudo المصحح مرتبط بإصدار نظام التشغيل الذي تستخدمه. يعرض موقع Ubuntu هذه المعلومات الخاصة بالإصدار للثغرة:
استخدم بحذر: افتح الطرفية واستخدم sudo sudo -V للتحقق من رقم الإصدار. راجع الملاحظات أعلاه لمعرفة الإصدارات المتأثرة واقرأ الملاحظة.
قم بتشغيل sudoedit -s / لاكتشاف ما إذا كنت عرضة للثغرة.
يمكنك أيضًا تجربة:
sudoedit -s '\' `perl -e 'print "A" x 65536'`
أشار bonyt من hackernews إلى أن macOS لا يحتوي على sudoedit، ولكن يمكنك إنشاء رابط رمزي له، لأن sudo هو في الأساس برنامج متعدد الاستدعاءات:
ln -s `which sudo` sudoedit
ثم قم باستدعائه:
./sudoedit
بناءً على الرد، من الممكن فهم ما إذا كان المضيف عرضة للثغرة أم لا:
عرضة للثغرة إذا رد خطأ يبدأ بـ sudoedit: sudoedit: /: not a regular file أو segfault
غير عرضة أو مصحح إذا رد خطأ يبدأ بـ usage:
Falco هو مشروع مفتوح المصدر من CNCF للكشف عن التهديدات في وقت التشغيل للحاويات و Kubernetes.
يمكنك استخدام قاعدة لاكتشاف ومنع محاولة المستخدم لذلك.
أشار pawan328 من hackernews إلى أنه يمكنك الاطلاع على هذا المنشور في المدونة لمزيد من التفاصيل.
sudo apt-get update
sudo apt-get --only-upgrade install sudo
لدي فيديو يناقش هذا ويعرض جميع الطرق الموضحة أعلاه.
والذي يغطي:
00:00 - مقدمة
01:29 - ما هي CVE؟
02:22 - ما هي الثغرة؟
05:30 - استغلال الثغرة أثناء العمل
13:07 - إصدارات sudo المتأثرة
13:48 - WSL النظام الفرعي لويندوز للينكس
15:11 - كشف ما إذا كنت عرضة للثغرة عبر sudo (WSL)
19:21 - كشف ما إذا كنت عرضة للثغرة عبر sudo (Ubuntu)
20:53 - كشف ما إذا كنت عرضة للثغرة عبر الأوامر
24:58 - ماذا تفعل إذا كنت تشغل K8s أو حاويات
27:54 - فحص إصدارات sudo
28:30 - تصحيح WSL
30:17 - تصحيح Ubuntu
32:09 - أين يمكنني الحصول على exploit.c؟
33:59 - تصحيح Ubuntu (الجزء 2)
38:10 - تصحيح WSL (الجزء 2)
46:35 - نتائج البحث على GitHub
47:28 - تصحيح WSL (الجزء 3)
أقوم بالبث المباشر على Twitch يوم الأربعاء الساعة 12 ظهرًا بتوقيت المحيط الهادئ (PST) ويومي السبت والأحد الساعة 10 صباحًا بتوقيت المحيط الهادئ، أو يمكنك مشاهدة النسخة المختصرة بالاشتراك في قناتي على YouTube.
ابق على اتصال معي على منصات التواصل الاجتماعي للحصول على أخبار الأمان وتطوير البرامج.