
Hinweise zu CVE-2021-3156: Heap-basierter Pufferüberlauf in Sudo
Hallo zusammen,
Vor ein paar Tagen wurde in sudo ein schwerwiegender heap-basierter Pufferüberlauf entdeckt, der von jedem lokalen Benutzer ausgenutzt werden kann. Er wurde von seinem Entdecker Baron Samedit genannt. Der Fehler kann genutzt werden, um Privilegien auf root zu erhöhen, selbst wenn der Benutzer nicht in der sudoers-Datei aufgeführt ist. Für die Ausnutzung des Fehlers ist keine Benutzerauthentifizierung erforderlich. Er wird allgemein als CVE-2021-3156 bezeichnet.
Sie können es sich hier in Aktion ansehen – mehrere Sicherheitsforscher haben das Video aufgezeichnet.
Sudo-Versionen 1.8.2 bis 1.8.31p2 und 1.9.0 bis 1.9.5p1 sind betroffen.
Beachten Sie: Sofern die Patches nicht zurückportiert wurden, wie es bei Ubuntu 18.04 der Fall ist, in dem es möglicherweise nicht 1.9.5p2 sein muss
Von TroyWolf
Für Ubuntu-Benutzer scheint die gepatchte Sudo-Version mit der von Ihnen ausgeführten Version des Betriebssystems zusammenzuhängen. Die Ubuntu-Website zeigt diese versionsspezifischen Informationen zu dem Fehler:
MIT VORSICHT VERWENDEN : Öffnen Sie Ihr Terminal und verwenden Sie sudo sudo -V, um Ihre Versionsnummer zu überprüfen. Siehe die obigen Hinweise, welche Versionen betroffen sind, und lesen Sie den Hinweis.
Führen Sie sudoedit -s / aus, um zu erkennen, ob Sie verwundbar sind.
Sie können auch Folgendes versuchen:
sudoedit -s '\' `perl -e 'print "A" x 65536'`
bonyt von hackernews wies darauf hin, dass macOS kein sudoedit hat, Sie aber einen Symlink darauf erstellen können, da sudo praktisch eine Multi-Call-Binary ist:
ln -s `which sudo` sudoedit
und es dann aufrufen:
./sudoedit
Anhand der Antwort lässt sich feststellen, ob der Host verwundbar ist oder nicht:
Verwundbar, wenn eine Fehlermeldung ausgegeben wird, die mit sudoedit beginnt: sudoedit: /: not a regular file oder segfault
Nicht verwundbar oder gepatcht, wenn eine Fehlermeldung ausgegeben wird, die mit usage: beginnt
Falco ist das CNCF-Open-Source-Projekt zur Laufzeit-Bedrohungserkennung für Container und Kubernetes.
Sie können eine Regel verwenden, um zu erkennen und zu verhindern, wenn ein Benutzer es versucht.
pawan328 von hackernews wies darauf hin, dass Sie diesen Blogbeitrag für weitere Details ansehen können.
sudo apt-get update
sudo apt-get --only-upgrade install sudo
Ich habe ein Video, in dem ich dies bespreche und alle oben gezeigten Methoden vorführe.
Inhalt:
00:00 - Einführung
01:29 - Was ist eine CVE?
02:22 - Was ist der Fehler?
05:30 - Exploit in Aktion
13:07 - Betroffene Sudo-Versionen
13:48 - WSL Windows-Subsystem für Linux
15:11 - Erkennen, ob Sie über sudo verwundbar sind (WSL)
19:21 - Erkennen, ob Sie über sudo verwundbar sind (Ubuntu)
20:53 - Erkennen, ob Sie über Befehle verwundbar sind
24:58 - Was tun, wenn Sie K8s oder Container ausführen
27:54 - Sudo-Versionen überprüfen
28:30 - WSL patchen
30:17 - Ubuntu patchen
32:09 - Wo bekomme ich exploit.c?
33:59 - Ubuntu patchen (Teil 2)
38:10 - WSL patchen (Teil 2)
46:35 - GitHub-Suchergebnisse
47:28 - WSL patchen (Teil 3)
Ich streame mittwochs um 12:00 Uhr PST und samstags/sonntags um 10:00 Uhr PST auf Twitch, oder Sie können die gekürzte Version ansehen, indem Sie meinen YouTube-Kanal abonnieren.
Bleiben Sie über soziale Plattformen mit mir verbunden, um Neuigkeiten zu Sicherheit und Softwareentwicklung zu erhalten.