Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-3156 — CVE-2021-3156에 관한 참고 사항: Sudo의 힙 기반 버퍼 오버플로우 | Kitploit
도구/GitHubGitHub/mbcrump/cve-2021-3156
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary ExploitationLabs & Practice
GitHubmbcrump/cve-2021-3156

CVE-2021-3156

CVE-2021-3156에 관한 참고 사항: Sudo의 힙 기반 버퍼 오버플로우

저장소 보기
39435년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2021-3156

참고: 아래 지침은 제 생각과 제가 진행한 스트림의 메모입니다. 잘못된 부분이 있다면 알려주세요. 공식 출처를 최우선으로 신뢰하세요!

안녕하세요 여러분,

며칠 전, 모든 로컬 사용자가 악용할 수 있는 심각한 힙 기반 버퍼 오버플로우(heap-based buffer overflow)가 sudo에서 발견되었습니다. 발견자는 이 취약점에 Baron Samedit이라는 이름을 붙였습니다. 이 버그는 사용자가 sudoers 파일에 등록되어 있지 않아도 권한을 상승시켜 root가 되는 데 악용될 수 있습니다. 이 버그를 악용하는 데 사용자 인증은 필요하지 않습니다. 일반적으로 CVE-2021-3156로 알려져 있습니다.

실제 동작 확인

여러 보안 연구원들이 촬영한 실제 동작 영상을 여기에서 확인할 수 있습니다.

영향을 받는 sudo 버전:

sudo 1.8.2 ~ 1.8.31p2 및 1.9.0 ~ 1.9.5p1 버전이 영향을 받습니다.

명심하세요: Ubuntu 18.04의 경우처럼 패치가 백포트된 경우에는 1.9.5p2가 아닐 수도 있습니다.

TroyWolf의 정보

Ubuntu 사용자의 경우, 패치된 sudo 버전은 실행 중인 OS 버전과 관련이 있는 것으로 보입니다. Ubuntu 사이트에는 이 결함에 대한 릴리스별 정보가 다음과 같이 표시됩니다.

  • Ubuntu 21.04 (Hirsute Hippo) 릴리스 (1.9.4p2-2ubuntu2)
  • Ubuntu 20.10 (Groovy Gorilla) 릴리스 (1.9.1-1ubuntu1.1)
  • Ubuntu 20.04 LTS (Focal Fossa) 릴리스 (1.8.31-1ubuntu1.2)
  • Ubuntu 18.04 LTS (Bionic Beaver) 릴리스 (1.8.21p2-3ubuntu1.4)
  • Ubuntu 16.04 LTS (Xenial Xerus) 릴리스 (1.8.16-0ubuntu1.10)
  • Ubuntu 14.04 ESM (Trusty Tahr) 릴리스 (1.8.9p5-1ubuntu1.5+esm6)

취약한지 확인하는 방법

주의해서 사용하세요 : 터미널을 열고 sudo sudo -V를 실행하여 버전 번호를 확인하세요. 어떤 버전이 영향을 받는지 위의 참고 사항을 확인하고 메모를 읽어보세요.

더 신뢰할 수 있는 확인 방법

sudoedit -s /를 실행하여 취약한지 감지하세요.

다음도 시도해 볼 수 있습니다:

root@kitploit:~
sudoedit -s '\' `perl -e 'print "A" x 65536'` 

hackernews의 bonyt는 macOS에는 sudoedit가 없지만, sudo는 사실상 멀티콜 바이너리이므로 심링크를 만들 수 있다고 지적했습니다:

root@kitploit:~
ln -s `which sudo` sudoedit

그런 다음 호출합니다:

root@kitploit:~
./sudoedit

응답에 따라 호스트가 취약한지 여부를 파악할 수 있습니다:

sudoedit로 시작하는 오류가 응답하면 취약: sudoedit: /: not a regular file 또는 segfault usage:로 시작하는 오류가 응답하면 취약하지 않음 또는 패치됨

컨테이너나 K8s를 사용 중인가요?

Falco는 컨테이너와 Kubernetes를 위한 런타임 위협 탐지 오픈소스 CNCF 프로젝트입니다.

규칙을 사용하여 사용자가 이를 시도하는 것을 탐지하고 차단할 수 있습니다.

hackernews의 pawan328은 추가 세부 정보를 블로그 게시물에서 확인할 수 있다고 지적했습니다.

해결 방법 - 이 버그는 sudo 1.9.5p2에서 수정되었습니다

Pi나 다른 컴퓨터에서 실행 중일 수 있는 Linux 배포판(WSL 포함)용

root@kitploit:~
sudo apt-get update
sudo apt-get --only-upgrade install sudo

영상 보기

위의 모든 방법을 다루는 영상이 있습니다.

다음 내용을 다룹니다:

00:00​ - 소개

01:29​ - CVE란 무엇인가?

02:22​ - 버그는 무엇인가?

05:30​ - 실제 악용 데모

13:07​ - 영향을 받는 sudo 버전

13:48​ - WSL Windows Subsystem for Linux

15:11​ - sudo를 통한 취약점 탐지 (WSL)

19:21​ - sudo를 통한 취약점 탐지 (Ubuntu)

20:53​ - 명령어를 통한 취약점 탐지

24:58​ - K8s 또는 컨테이너를 실행 중인 경우 할 일

27:54​ - sudo 버전 확인

28:30​ - WSL 패치

30:17​ - Ubuntu 패치

32:09​ - exploit.c는 어디서 구할 수 있나요?

33:59​ - Ubuntu 패치 (2부)

38:10​ - WSL 패치 (2부)

46:35​ - GitHub 검색 결과

47:28​ - WSL 패치 (3부)

결론

저는 수요일 정오 PST와 토/일 오전 10시 PST에 Twitch에서 스트리밍을 합니다. 또는 제 YouTube를 구독하여 요약 버전을 시청할 수 있습니다.

보안 및 소프트웨어 개발 소식을 위해 소셜 플랫폼에서 저와 계속 연결을 유지하세요.

-Twitter | Twitch | Instagram | YouTube | GitHub | Website

도구 다운로드