
CVE-2021-3156에 관한 참고 사항: Sudo의 힙 기반 버퍼 오버플로우
안녕하세요 여러분,
며칠 전, 모든 로컬 사용자가 악용할 수 있는 심각한 힙 기반 버퍼 오버플로우(heap-based buffer overflow)가 sudo에서 발견되었습니다. 발견자는 이 취약점에 Baron Samedit이라는 이름을 붙였습니다. 이 버그는 사용자가 sudoers 파일에 등록되어 있지 않아도 권한을 상승시켜 root가 되는 데 악용될 수 있습니다. 이 버그를 악용하는 데 사용자 인증은 필요하지 않습니다. 일반적으로 CVE-2021-3156로 알려져 있습니다.
여러 보안 연구원들이 촬영한 실제 동작 영상을 여기에서 확인할 수 있습니다.
sudo 1.8.2 ~ 1.8.31p2 및 1.9.0 ~ 1.9.5p1 버전이 영향을 받습니다.
명심하세요: Ubuntu 18.04의 경우처럼 패치가 백포트된 경우에는 1.9.5p2가 아닐 수도 있습니다.
TroyWolf의 정보
Ubuntu 사용자의 경우, 패치된 sudo 버전은 실행 중인 OS 버전과 관련이 있는 것으로 보입니다. Ubuntu 사이트에는 이 결함에 대한 릴리스별 정보가 다음과 같이 표시됩니다.
주의해서 사용하세요 : 터미널을 열고 sudo sudo -V를 실행하여 버전 번호를 확인하세요. 어떤 버전이 영향을 받는지 위의 참고 사항을 확인하고 메모를 읽어보세요.
sudoedit -s /를 실행하여 취약한지 감지하세요.
다음도 시도해 볼 수 있습니다:
sudoedit -s '\' `perl -e 'print "A" x 65536'`
hackernews의 bonyt는 macOS에는 sudoedit가 없지만, sudo는 사실상 멀티콜 바이너리이므로 심링크를 만들 수 있다고 지적했습니다:
ln -s `which sudo` sudoedit
그런 다음 호출합니다:
./sudoedit
응답에 따라 호스트가 취약한지 여부를 파악할 수 있습니다:
sudoedit로 시작하는 오류가 응답하면 취약: sudoedit: /: not a regular file 또는 segfault
usage:로 시작하는 오류가 응답하면 취약하지 않음 또는 패치됨
Falco는 컨테이너와 Kubernetes를 위한 런타임 위협 탐지 오픈소스 CNCF 프로젝트입니다.
규칙을 사용하여 사용자가 이를 시도하는 것을 탐지하고 차단할 수 있습니다.
hackernews의 pawan328은 추가 세부 정보를 블로그 게시물에서 확인할 수 있다고 지적했습니다.
sudo apt-get update
sudo apt-get --only-upgrade install sudo
위의 모든 방법을 다루는 영상이 있습니다.
다음 내용을 다룹니다:
00:00 - 소개
01:29 - CVE란 무엇인가?
02:22 - 버그는 무엇인가?
05:30 - 실제 악용 데모
13:07 - 영향을 받는 sudo 버전
13:48 - WSL Windows Subsystem for Linux
15:11 - sudo를 통한 취약점 탐지 (WSL)
19:21 - sudo를 통한 취약점 탐지 (Ubuntu)
20:53 - 명령어를 통한 취약점 탐지
24:58 - K8s 또는 컨테이너를 실행 중인 경우 할 일
27:54 - sudo 버전 확인
28:30 - WSL 패치
30:17 - Ubuntu 패치
32:09 - exploit.c는 어디서 구할 수 있나요?
33:59 - Ubuntu 패치 (2부)
38:10 - WSL 패치 (2부)
46:35 - GitHub 검색 결과
47:28 - WSL 패치 (3부)
저는 수요일 정오 PST와 토/일 오전 10시 PST에 Twitch에서 스트리밍을 합니다. 또는 제 YouTube를 구독하여 요약 버전을 시청할 수 있습니다.
보안 및 소프트웨어 개발 소식을 위해 소셜 플랫폼에서 저와 계속 연결을 유지하세요.