CVE-2019-14287
En Sudo anteriores a 1.8.28, un atacante con acceso a una cuenta Runas ALL sudoer puede omitir ciertas listas negras de políticas y módulos PAM de sesión, y...
- Publicado
- 17 oct 2019
- Actualizado
- 5 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 15 oct 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En Sudo anteriores a 1.8.28, un atacante con acceso a una cuenta Runas ALL sudoer puede omitir ciertas listas negras de políticas y módulos PAM de sesión, y puede causar un registro incorrecto, mediante la invocación sudo con un ID de usuario creado. Por ejemplo, esto permite la omisión de la configuración root y el registro USER= para un comando "sudo -u \#$((0xffffffff))".
Fuentes
28Este es un contenedor construido con fines de demostración que tiene una versión del comando sudo que es vulnerable a CVE-2019-14287
Uso contenerizado y desplegable del CVE-2019-14287 vuln. Consulte README.md para más.
- CVE-2019-14287Escáner
Script de shell para detectar la vulnerabilidad de escalada de privilegios en sudo CVE-2019-14287. Escanea sistemas por la falla e informa configuraciones afectadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.