0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

蘋(píng)果macOS Sudo現(xiàn)重大漏洞:可為任意本地用戶(hù)授予root權(quán)限

璟琰乀 ? 來(lái)源:IT之家 ? 作者:姜戈 ? 2021-02-04 09:20 ? 次閱讀

Sudo 工具中存在十年之久的漏洞,可能會(huì)授予任意本地用戶(hù)對(duì)基于 Unix 的系統(tǒng)(包括 macOS Big Sur 和早期版本)進(jìn)行根訪問(wèn)。

今年 1 月份,安全研究人員披露了一個(gè)新漏洞,該漏洞可能會(huì)影響基于 Unix 的操作系統(tǒng)。該漏洞被標(biāo)識(shí)為 CVE-2021-3156,這是 Sudo 中基于堆的緩沖區(qū)溢出,該漏洞類(lèi)似于以前修補(bǔ)的名為 CVE-2019-18634 的漏洞,可通過(guò)非法操作為任意本地用戶(hù)授予 root 權(quán)限。用戶(hù)要觸發(fā)它,只需要重寫(xiě) argv[0]或者創(chuàng)建一個(gè)符號(hào)鏈接。

IT之家了解到,Qualys 的研究人員在 Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和 Fedora 33(Sudo 1.9.2)中都發(fā)現(xiàn)了該漏洞。他們表示,從 1.8.2 到 1.8.31p2 的所有舊版以及從 1.9.0 到 1.9.5p1 的所有穩(wěn)定版均會(huì)受到該漏洞影響。

研究人員指出,該漏洞只能通過(guò)本地訪問(wèn)來(lái)利用,不過(guò)它已經(jīng)存在了至少 10 年,但這是該漏洞的第一個(gè)已知文檔。

最初,研究人員尚不清楚 macOS 中是否存在該漏洞,但安全研究人員 Matthew Hickey 在周三透露,該漏洞也出現(xiàn)在了 Mac 電腦上。

該漏洞目前還沒(méi)有被修補(bǔ),蘋(píng)果在收到研究人員反饋后表示正在調(diào)查,但拒絕發(fā)表評(píng)論。

責(zé)任編輯:haq

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 蘋(píng)果
    +關(guān)注

    關(guān)注

    61

    文章

    24251

    瀏覽量

    195166
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6620

    瀏覽量

    123046
  • Mac
    Mac
    +關(guān)注

    關(guān)注

    0

    文章

    1089

    瀏覽量

    51285
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    蘋(píng)果macOS 15 Sequoia將修復(fù)18年老漏洞,筑牢企業(yè)內(nèi)網(wǎng)安全防線

    8月8日,網(wǎng)絡(luò)安全領(lǐng)域傳來(lái)重要消息,一個(gè)長(zhǎng)達(dá)18年的安全漏洞正在被黑客廣泛利用,以入侵企業(yè)內(nèi)網(wǎng),威脅企業(yè)信息安全。幸運(yùn)的是,蘋(píng)果公司已確認(rèn)在其即將推出的macOS 15 Sequoia系統(tǒng)中將修復(fù)這一長(zhǎng)期存在的安全隱患。
    的頭像 發(fā)表于 08-08 17:16 ?340次閱讀

    Jtti:MySQL初始化操作如何設(shè)置root密碼

    MySQL初始化時(shí),可以通過(guò)以下步驟設(shè)置root密碼: 打開(kāi)命令行工具,使用以下命令啟動(dòng)MySQL服務(wù): ? sudo service mysql start ? 使用以下命令登錄MySQL服務(wù)器
    的頭像 發(fā)表于 08-08 16:45 ?259次閱讀

    蘋(píng)果發(fā)布macOS 13.6.8和macOS 12.7.6更新,修復(fù)多個(gè)漏洞

    今日(7月30日),蘋(píng)果公司進(jìn)一步推出了兩款全新的產(chǎn)品——macOS 14.6的正式版以及macOS 15.1的開(kāi)發(fā)者Beta預(yù)覽版;與此同時(shí),也為廣大Mac用戶(hù)推送了兩款極為重要的系
    的頭像 發(fā)表于 07-30 15:55 ?2144次閱讀

    蘋(píng)果發(fā)布macOS 14.6 Beta 2

    蘋(píng)果公司近期面向廣大Mac電腦用戶(hù)推出了macOS 14.6開(kāi)發(fā)者預(yù)覽版Beta 2,這一快速迭代的舉措不僅彰顯了蘋(píng)果在軟件優(yōu)化與測(cè)試領(lǐng)域的深厚實(shí)力,也預(yù)示著
    的頭像 發(fā)表于 07-02 11:10 ?1160次閱讀

    鴻蒙原生應(yīng)用元服務(wù)-訪問(wèn)控制(權(quán)限)開(kāi)發(fā)應(yīng)用權(quán)限列表一

    級(jí)別 :system_basic 授權(quán)方式 :system_grant ACL使能 :TRUE ohos.permission.MANAGE_LOCAL_ACCOUNTS 允許應(yīng)用管理本地用戶(hù)帳號(hào)
    發(fā)表于 04-23 14:33

    鴻蒙原生應(yīng)用元服務(wù)-訪問(wèn)控制(權(quán)限)開(kāi)發(fā)等級(jí)和類(lèi)型

    了system_grant權(quán)限,那么系統(tǒng)會(huì)在用戶(hù)安裝應(yīng)用時(shí),自動(dòng)把相應(yīng)權(quán)限授予給應(yīng)用。應(yīng)用需要在應(yīng)用商店的詳情頁(yè)面,向用戶(hù)展示所申請(qǐng)的sys
    發(fā)表于 04-17 15:29

    鴻蒙原生應(yīng)用元服務(wù)-訪問(wèn)控制(權(quán)限)開(kāi)發(fā)Stage模型向用戶(hù)申請(qǐng)授權(quán)

    說(shuō)明,每次訪問(wèn)受目標(biāo)權(quán)限保護(hù)的接口之前,都需要使用 requestPermissionsFromUser() 接口請(qǐng)求相應(yīng)的權(quán)限。用戶(hù)可能在動(dòng)態(tài)授予權(quán)限后通過(guò)系統(tǒng)設(shè)置來(lái)取消應(yīng)用的
    發(fā)表于 04-15 16:44

    蘋(píng)果修復(fù)macOS Ventura和Sonoma內(nèi)存漏洞

    蘋(píng)果強(qiáng)調(diào),該漏洞可影響macOS Ventura及macOS Sonoma系統(tǒng),攻擊者可借此生成惡意文件。用戶(hù)一旦點(diǎn)擊瀏覽,可能引發(fā)應(yīng)用程序
    的頭像 發(fā)表于 03-14 11:43 ?571次閱讀

    微軟在Windows Server最新預(yù)覽版中測(cè)試原生sudo命令,有望實(shí)現(xiàn)

    在此需補(bǔ)充的是,sudo 命令可令普通用戶(hù)在特定指令中,以管理員級(jí)別的權(quán)限運(yùn)行。換言之,非root用戶(hù)亦能使用
    的頭像 發(fā)表于 02-01 14:15 ?450次閱讀

    oracle系統(tǒng)權(quán)限和對(duì)象權(quán)限的區(qū)別

    權(quán)限和對(duì)象權(quán)限的區(qū)別。 一、Oracle系統(tǒng)權(quán)限 Oracle系統(tǒng)權(quán)限授予用戶(hù)對(duì)數(shù)據(jù)庫(kù)系統(tǒng)級(jí)別
    的頭像 發(fā)表于 12-05 16:21 ?884次閱讀

    su與sudo命令介紹及主要用法

    大家在自己實(shí)驗(yàn)服務(wù)器上可能不會(huì)用到su與sudo命令,因?yàn)橐恢庇弥?b class='flag-5'>root用戶(hù)進(jìn)行操作。
    的頭像 發(fā)表于 11-27 09:31 ?994次閱讀

    Linux文件權(quán)限及Makefile

    操作系統(tǒng))中,文件權(quán)限用于控制誰(shuí)可以對(duì)文件進(jìn)行哪些操作。文件權(quán)限權(quán)限位組合中表示為一組三位權(quán)限字符串。 每個(gè)權(quán)限字符串表示了文件的所有者
    的頭像 發(fā)表于 11-24 16:06 ?508次閱讀
    Linux文件<b class='flag-5'>權(quán)限</b>及Makefile

    虛擬機(jī)的root權(quán)限在哪里設(shè)置

    是一種常見(jiàn)的虛擬化平臺(tái),可用于創(chuàng)建多種操作系統(tǒng)的虛擬機(jī)。要設(shè)置虛擬機(jī)的root權(quán)限,請(qǐng)按照以下步驟操作: 步驟1:?jiǎn)?dòng)VMware并打開(kāi)虛擬機(jī)。 步驟2:在虛擬機(jī)的操作系統(tǒng)中登錄為管理員或帶有管理員權(quán)限
    的頭像 發(fā)表于 11-23 10:55 ?1.1w次閱讀

    Linux把目錄權(quán)限給指定用戶(hù)

    標(biāo)志定義,包括“讀取”、“寫(xiě)入”和“執(zhí)行”。 在Linux中,可以使用chmod命令來(lái)更改文件和目錄的權(quán)限。但是,如果只是簡(jiǎn)單地更改文件的權(quán)限,可能會(huì)導(dǎo)致系統(tǒng)的安全漏洞。因此,為了能夠?qū)δ夸涍M(jìn)行更精確的
    的頭像 發(fā)表于 11-23 10:30 ?7693次閱讀

    MySQL忘記root密碼解決方案

    MySQL 是一個(gè)流行的開(kāi)源關(guān)系型數(shù)據(jù)庫(kù)管理系統(tǒng),被廣泛應(yīng)用于 web 應(yīng)用程序和服務(wù)器環(huán)境中。MySQL的root用戶(hù)是具有最高權(quán)限和特權(quán)的用戶(hù),可以操作所有數(shù)據(jù)庫(kù)和表。如果忘記了
    的頭像 發(fā)表于 11-21 11:04 ?581次閱讀