CVE-2019-14287
Dans Sudo antérieur à la version 1.8.28, un attaquant ayant accès à un compte sudoer Runas ALL peut contourner certaines listes noires de politique et les...
- Publié
- 17 oct. 2019
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 15 oct. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Sudo antérieur à la version 1.8.28, un attaquant ayant accès à un compte sudoer Runas ALL peut contourner certaines listes noires de politique et les modules PAM de session, et peut provoquer une journalisation incorrecte, en invoquant sudo avec un identifiant d'utilisateur spécialement conçu. Par exemple, cela permet de contourner la configuration !root et la journalisation USER=, pour une commande « sudo -u \#$((0xffffffff)) ».
Sources
28Il s'agit d'un conteneur construit à des fins de démonstration qui contient une version de la commande sudo vulnérable à CVE-2019-14287.
Utilisation conteneurisée et déployable de la vulnérabilité CVE-2019-14287. Voir README.md pour plus d'informations.
- CVE-2019-14287Scanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.