
Notas sobre CVE-2021-3156: Desbordamiento de búfer basado en montón en Sudo
Hola a todos,
Hace un par de días, se descubrió un grave desbordamiento de búfer basado en montón en sudo que puede ser explotado por cualquier usuario local. Su descubridor le dio el nombre de Baron Samedit. El fallo puede aprovecharse para elevar privilegios a root, incluso si el usuario no está listado en el archivo sudoers. No se requiere autenticación de usuario para explotar el fallo. Se conoce comúnmente como CVE-2021-3156.
Puedes verlo en acción aquí, donde varios investigadores de seguridad lo han grabado.
Las versiones de sudo 1.8.2 hasta 1.8.31p2 y 1.9.0 hasta 1.9.5p1 están afectadas.
Ten en cuenta: A menos que los parches hayan sido retroportados, como es el caso de Ubuntu 18.04, en cuyo caso puede que no necesite ser 1.9.5p2
De TroyWolf
Para usuarios de Ubuntu, la versión parcheada de sudo parece estar relacionada con la versión del sistema operativo que estás ejecutando. El sitio de Ubuntu muestra esta información específica por versión para el fallo:
ÚSALO CON PRECAUCIÓN : Abre tu terminal y usa sudo sudo -V para comprobar tu número de versión. Mira las notas anteriores para saber qué versiones están afectadas y lee la nota.
Ejecuta sudoedit -s / para detectar si eres vulnerable.
También puedes probar:
sudoedit -s '\' `perl -e 'print "A" x 65536'`
bonyt de hackernews señaló que macOS no tiene sudoedit, pero puedes crear un enlace simbólico a él, ya que sudo es efectivamente un binario multicall:
ln -s `which sudo` sudoedit
y luego ejecutarlo:
./sudoedit
Basándote en la respuesta, es posible entender si el host es vulnerable o no:
Vulnerable si responde con un error que comienza con sudoedit: sudoedit: /: not a regular file o segfault
No vulnerable o parcheado si responde con un error que comienza con usage:
Falco es el proyecto de código abierto de CNCF para la detección de amenazas en tiempo de ejecución para contenedores y Kubernetes.
Puedes usar una regla para detectar y prevenir si un usuario lo intenta.
pawan328 de hackernews señaló que puedes ver esta publicación de blog para obtener detalles adicionales.
sudo apt-get update
sudo apt-get --only-upgrade install sudo
Tengo un video donde analizo esto y muestro todos los métodos descritos arriba.
Que cubre:
00:00 - Introducción
01:29 - ¿Qué es un CVE?
02:22 - ¿Cuál es el fallo?
05:30 - Exploit mostrado en acción
13:07 - Versiones de sudo afectadas
13:48 - WSL Subsistema de Windows para Linux
15:11 - Detectando si eres vulnerable a través de sudo (WSL)
19:21 - Detectando si eres vulnerable a través de sudo (Ubuntu)
20:53 - Detectando si eres vulnerable a través de comandos
24:58 - Qué hacer si estás ejecutando K8s o contenedores
27:54 - Examinar versiones de sudo
28:30 - Parcheando WSL
30:17 - Parcheando Ubuntu
32:09 - ¿Dónde puedo obtener exploit.c?
33:59 - Parcheando Ubuntu (parte 2)
38:10 - Parcheando WSL (parte 2)
46:35 - Resultados de búsqueda en GitHub
47:28 - Parcheando WSL (parte 3)
Hago stream en Twitch los miércoles al mediodía PST y los sábados/domingos a las 10 AM PST, o puedes ver la versión condensada suscribiéndote a mi YouTube.
Mantente conectado conmigo en las plataformas sociales para noticias de seguridad y desarrollo de software.