Sudosta löydettiin kaksi kriittistä haavoittuvuutta, jotka mahdollistavat käyttöoikeuksien laajentamisen Linuxissa ja vastaavissa järjestelmissä

  • Sudosta on löydetty kaksi haavoittuvuutta (CVE-2025-32462 ja CVE-2025-32463), joiden avulla paikalliset käyttäjät voivat saada pääkäyttäjän oikeudet.
  • Ensimmäinen haavoittuvuus on ollut olemassa yli 12 vuotta ja vaikuttaa Sudo-isäntävaihtoehtoon; toinen hyödyntää chroot-funktiota.
  • Hyökkäys on yksinkertaista ja sitä on testattu suosituilla jakeluilla, kuten Ubuntu ja Fedora, sekä macOS Sequoialla.
  • Ainoa tehokas ratkaisu on päivittää Sudo 1.9.17p1:een tai uudempaan, koska vaihtoehtoisia lieventämiskeinoja ei ole.

Sudon haavoittuvuus

Miljoonat Linux- ja Unix-järjestelmät ovat altistuneet vakaville tietoturvariskeille uusien teknologioiden (esim. kaksi haavoittuvuutta Sudossa, perustavanlaatuinen työkalu, jonka avulla käyttäjät voivat suorittaa komentoja hallitusti laajennetuilla käyttöoikeuksilla. Nämä haavoittuvuudet, jotka on tunnistettu CVE-2025-32462 y CVE-2025-32463kyberturvallisuusasiantuntijat ovat äskettäin analysoineet ja raportoineet , varoittaen niiden vaikutuksista ja korjauspäivitysten asentamisen kiireellisyydestä.

Löytö on saanut järjestelmänvalvojat ja yritykset valppaiksi, sillä Sudo on oletuksena mukana useimmissa GNU/Linux-jakeluissa ja vastaavissa järjestelmissä, kuten macOS:ssä. Molemmat bugit mahdollistavat etuoikeuksien eskaloinnin tileiltä, ​​joilla ei ole järjestelmänvalvojan oikeuksia, mikä vaarantaa kyseisten tietokoneiden eheyden.

Mikä on Sudo ja miksi se on niin tärkeä?

Sudo on välttämätön apuohjelma Unix-ympäristöissä, käytetään hallinnollisten tehtävien suorittamiseen ilman, että tarvitsee kirjautua sisään pääkäyttäjänäTämä työkalu tarjoaa yksityiskohtaisen hallinnan siitä, mitkä käyttäjät voivat suorittaa tiettyjä komentoja, mikä auttaa ylläpitämään pienimpien oikeuksien periaatetta ja kirjaamaan kaikki toiminnot lokiin tarkastustarkoituksiin.

Sudo-asetuksia hallitaan tiedostosta / Etc / sudoers, jonka avulla voit määrittää tiettyjä sääntöjä käyttäjän, komennon tai isännän perusteella, mikä on yleinen käytäntö suurten infrastruktuurien tietoturvan vahvistamiseksi.

Sudo-haavoittuvuuksien tekniset tiedot

CVE-2025-32462: Isäntäasetuksen virhe

Tämä haavoittuvuus oli piillyt Sudon koodissa yli vuosikymmenen ajan., joka vaikuttaa vakaisiin versioihin 1.9.0–1.9.17 ja vanhoihin versioihin 1.8.8–1.8.32. Sen alkuperä on vaihtoehdossa -h o --host, joka alun perin tulisi rajoittaa muiden tietokoneiden listausoikeuksiin Ohjausvian vuoksi sitä voidaan kuitenkin käyttää komentojen suorittamiseen tai tiedostojen muokkaamiseen pääkäyttäjänä itse järjestelmässä.

Hyökkäysvektori hyödyntää tiettyjä kokoonpanoja, joissa Sudo-säännöt rajoittuvat tiettyihin isäntiin tai isäntänimimalleihin.Näin ollen paikallinen käyttäjä voi huijata järjestelmää teeskentelemällä suorittavansa komentoja toisella valtuutetulla isännöintipalvelimella ja saamalla pääkäyttäjän oikeudet. ilman monimutkaista hyödyntämistä.

Tämän virheen hyväksikäyttö on erityisen huolestuttavaa yritysympäristöissä, joissa Host- tai Host_Alias-direktiivejä käytetään yleisesti käyttöoikeuksien segmentointiin. Lisähyökkäyskoodia ei tarvita, vaan Sudo-toiminto on käytettävissä. -h ja isäntä saa ohittaa rajoitukset.

CVE-2025-32463: Chroot-funktion väärinkäyttö

Tapauksessa CVE-2025-32463, vakavuusaste on suurempiVuoden 1.9.14 versiossa 2023 chroot-funktiossa ilmennyt heikkous mahdollistaa paikallisen käyttäjän suorittaa mielivaltaista koodia hallitsemistaan ​​poluista ja saada siten järjestelmänvalvojan oikeudet.

Hyökkäys perustuu NSS-nimipalvelun vaihtojärjestelmän (Name Service Switch) manipulointiin. Suorittamalla Sudon ja asetuksilla -R (chroot) ja asettaa hyökkääjän hallitseman hakemiston pääkäyttäjäksi, Sudo lataa kokoonpanot ja kirjastot tästä manipuloidusta ympäristöstä. Hyökkääjä voi pakottaa haitallisen jaetun kirjaston lataamisen (esimerkiksi kautta /etc/nsswitch.conf (väärennetty ja chroot-juuressa valmisteltu kirjasto) root-kuoren hankkimiseksi järjestelmään. Tämän haavoittuvuuden olemassaolo on vahvistettu useissa jakeluissa, joten on suositeltavaa pysyä ajan tasalla uusimmista päivityksistä.

Tämän tekniikan yksinkertaisuus on varmistettu tosielämän tilanteissa käyttämällä kirjaston luomiseen vain C-kääntäjää ja käynnistämällä sopiva komento Sudolla. Ei vaadi teknistä hienostuneisuutta tai monimutkaisia ​​konfigurointia.

Nämä kaksi haavoittuvuutta on varmistettu Ubuntun, Fedoran ja macOS Sequoian uusimmissa versioissa, vaikka haavoittuvuudet saattavat vaikuttaa myös muihin jakeluihin. Paremman suojan saavuttamiseksi on tärkeää asentaa kehittäjien suosittelemat päivitykset.

Mitä järjestelmänvalvojien ja käyttäjien tulisi tehdä

Ainoa tehokas toimenpide on Sudon päivittäminen versioon 1.9.17p1 tai uudempaan, sillä tässä julkaisussa kehittäjät ovat korjanneet molemmat ongelmat: Isäntäasetuksen käyttöä on rajoitettu lailliseen käyttöön ja chroot-funktion polkua ja kirjaston hallintaa on muutettu.Suuret jakelut, kuten Ubuntu, Debian, SUSE ja Red Hat, ovat jo julkaisseet vastaavat korjauspäivitykset, ja niiden repositorioista on saatavilla suojattuja versioita.

Myös turvallisuusasiantuntijat suosittelevat tarkasta tiedostot /etc/sudoers y /etc/sudoers.d paikantaa Host- tai Host_Alias ​​​​-direktiivien mahdolliset käyttötarkoitukset ja tarkistaa, ettei ole olemassa sääntöjä, jotka sallivat virheen hyödyntämisen.

Tehokkaita vaihtoehtoisia ratkaisuja ei ole. Jos et voi päivittää välittömästi, on suositeltavaa seurata tarkasti käyttöoikeuksia ja hallinnollisia rajoituksia, vaikka altistumisriski on edelleen korkea. Lisätietoja toimenpiteistä ja suosituksista on tässä oppaassa. tietoturvapäivitykset Linuxissa.

Tämä tapaus korostaa säännöllisten tietoturvatarkastusten ja Sudon kaltaisten olennaisten komponenttien ajantasaisuuden tärkeyttä. Piilevien haavoittuvuuksien olemassaolo yli vuosikymmenen ajan näin laajalle levinneessä apuohjelmassa on karu muistutus sokeasti infrastruktuurityökaluihin luottamisen vaaroista ilman jatkuvaa tarkistusta.

Näiden Sudo-haavoittuvuuksien havaitseminen korostaa ennakoivien korjaus- ja auditointistrategioiden tärkeyttä. Järjestelmänvalvojien ja organisaatioiden tulisi tarkistaa järjestelmänsä, asentaa saatavilla olevat korjauspäivitykset ja pysyä valppaina tulevien ongelmien varalta, jotka vaikuttavat kriittisiin käyttöjärjestelmän osiin.

macOS Big Sur sudo
Aiheeseen liittyvä artikkeli:
Sudo-haavoittuvuus vaikuttaa myös macOS: iin, eikä sitä ole vielä korjattu

Lisää ensisijaiseksi lähteeksi Googlessa