
Note riguardanti CVE-2021-3156: Buffer Overflow basato su heap in Sudo
Ciao a tutti,
Un paio di giorni fa, è stato scoperto un grave overflow del buffer basato su heap in sudo, sfruttabile da qualsiasi utente locale. È stato chiamato Baron Samedit dal suo scopritore. Il bug può essere utilizzato per elevare i privilegi a root, anche se l'utente non è elencato nel file sudoers. Non è richiesta l'autenticazione dell'utente per sfruttare il bug. È comunemente chiamato CVE-2021-3156.
Puoi vederlo in azione qui, registrato da diversi ricercatori di sicurezza.
Le versioni di sudo dalla 1.8.2 alla 1.8.31p2 e dalla 1.9.0 alla 1.9.5p1 sono interessate.
Tieni presente: A meno che le patch non siano state backportate, come nel caso di Ubuntu 18.04, in cui potrebbe non essere necessario 1.9.5p2
Da TroyWolf
Per gli utenti Ubuntu, la versione di sudo patchata sembra essere correlata alla versione del sistema operativo in esecuzione. Il sito Ubuntu mostra queste informazioni specifiche per la versione della falla:
USARE CON CAUTELA : Apri il terminale e usa sudo sudo -V per controllare il numero di versione. Vedi le note sopra per quali versioni sono interessate e leggi la nota.
Esegui sudoedit -s / per rilevare se sei vulnerabile.
Puoi anche provare:
sudoedit -s '\' `perl -e 'print "A" x 65536'`
bonyt da hackernews ha sottolineato che macOS non ha sudoedit, ma puoi creare un symlink ad esso, poiché sudo è effettivamente un binario multi-call:
ln -s `which sudo` sudoedit
e poi chiamalo:
./sudoedit
In base alla risposta, è possibile capire se l'host è vulnerabile o meno:
Vulnerabile se risponde con un errore che inizia con sudoedit: sudoedit: /: not a regular file o segfault
Non vulnerabile o patchato se risponde con un errore che inizia con usage:
Falco è il progetto open-source della CNCF per il rilevamento delle minacce runtime per container e Kubernetes.
Puoi usare una regola per rilevare e prevenire se un utente tenta di farlo.
pawan328 da hackernews ha sottolineato che puoi visualizzare questo post del blog per ulteriori dettagli.
sudo apt-get update
sudo apt-get --only-upgrade install sudo
Che copre:
00:00 - Introduzione
01:29 - Cos'è un CVE?
02:22 - Cos'è il bug?
05:30 - Exploit mostrato in azione
13:07 - Versioni di sudo interessate
13:48 - WSL Windows Subsystem for Linux
15:11 - Rilevare se sei vulnerabile tramite sudo (WSL)
19:21 - Rilevare se sei vulnerabile tramite sudo (Ubuntu)
20:53 - Rilevare se sei vulnerabile tramite comandi
24:58 - Cosa fare se esegui K8s o container
27:54 - Esamina le versioni di sudo
28:30 - Applicare patch a WSL
30:17 - Applicare patch a Ubuntu
32:09 - Dove posso ottenere exploit.c?
33:59 - Applicare patch a Ubuntu (parte 2)
38:10 - Applicare patch a WSL (parte 2)
46:35 - Risultati della ricerca su GitHub
47:28 - Applicare patch a WSL (parte 3)
Faccio streaming su Twitch il mercoledì a mezzogiorno PST e il sabato/domenica alle 10:00 PST oppure puoi guardare la versione condensata iscrivendoti al mio YouTube.
Rimani in contatto con me sulle piattaforme social per notizie sulla sicurezza e lo sviluppo software.