0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果macOS Sudo现重大漏洞:可为任意本地用户授予root权限

璟琰乀 来源:IT之家 作者:姜戈 2021-02-04 09:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Sudo 工具中存在十年之久的漏洞,可能会授予任意本地用户对基于 Unix 的系统(包括 macOS Big Sur 和早期版本)进行根访问。

今年 1 月份,安全研究人员披露了一个新漏洞,该漏洞可能会影响基于 Unix 的操作系统。该漏洞被标识为 CVE-2021-3156,这是 Sudo 中基于堆的缓冲区溢出,该漏洞类似于以前修补的名为 CVE-2019-18634 的漏洞,可通过非法操作为任意本地用户授予 root 权限。用户要触发它,只需要重写 argv[0]或者创建一个符号链接。

IT之家了解到,Qualys 的研究人员在 Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和 Fedora 33(Sudo 1.9.2)中都发现了该漏洞。他们表示,从 1.8.2 到 1.8.31p2 的所有旧版以及从 1.9.0 到 1.9.5p1 的所有稳定版均会受到该漏洞影响。

研究人员指出,该漏洞只能通过本地访问来利用,不过它已经存在了至少 10 年,但这是该漏洞的第一个已知文档。

最初,研究人员尚不清楚 macOS 中是否存在该漏洞,但安全研究人员 Matthew Hickey 在周三透露,该漏洞也出现在了 Mac 电脑上。

该漏洞目前还没有被修补,苹果在收到研究人员反馈后表示正在调查,但拒绝发表评论。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    24585

    浏览量

    207432
  • 操作系统
    +关注

    关注

    37

    文章

    7328

    浏览量

    128628
  • Mac
    Mac
    +关注

    关注

    0

    文章

    1125

    浏览量

    54870
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    漏洞被评级为“严重”。企业应优先部署Windows10/11累积更新和SQLServer相关补丁,并检查SMB设置。漏洞类型分布-41个权限提升漏洞-22个远程代码
    的头像 发表于 09-12 17:05 2163次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均高危漏洞,微软发布2025年8月安全更新

    -CVE-2025-53779:WindowsKerberos漏洞,允许攻击者将权限提升至域管理员。✦13个严重漏洞:-9个远程代码执行漏洞-3个信息泄露
    的头像 发表于 08-25 17:48 2063次阅读
    行业观察 | Azure、RDP、NTLM 均<b class='flag-5'>现</b>高危<b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    品英Pickering 助力用户在未来汽车测试中处于领先地位

    展示面向汽车电子的高性能模块化信号开关、信号仿真仪器和继电器,帮助本地用户塑造未来汽车测试和下一代汽车安全部署,确保客户在快速发展的汽车行业中占有一席之地。
    发表于 08-22 14:19 496次阅读
    品英Pickering 助力<b class='flag-5'>用户</b>在未来汽车测试中处于领先地位

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    8.x版本,允许未经身份验证的远程攻击者在虚拟环境中执行任意代码、提升权限或传播勒索软件等。更令人担忧的是,该漏洞利用难度极低,且相关利用代码据信已在7月底于地下论坛
    的头像 发表于 08-14 16:58 1621次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    技术文章 | Ubuntu权限管理攻略

    将从基础原理到实战操作,全面解析Ubuntu权限管理的核心知识。一、权限管理三角:用户、组与权限Ubuntu采用多用户多任务的操作系统设计,
    的头像 发表于 08-14 12:02 661次阅读
    技术文章 | Ubuntu<b class='flag-5'>权限</b>管理攻略

    RK3128增加usb调试模式,开放adb和root权限

    常用的adb push和adb pull操作。 需求修改目前的需求是需要增加usb调试功能,开发adb和root权限,以方便调试连接,而这需要涉及到frameworks层和kernel层的修改。修改如下
    发表于 07-22 10:10

    【EASY EAI Orin Nano开发板试用体验】安装nfs服务器

    /nfsroot为nfs服务器的共享目录 *:允许所有的网段访问,也可以使用具体的IP rw:挂接此目录的客户端对该共享目录具有读写权限 sync:资料同步写入内存和硬盘 no_root_squash:root
    发表于 06-22 17:32

    【米尔-RK3562开发板试用评测】EtherCat移植、编译

    ,所以要加上sudo ,但加上sudo后,会提示找不到arm gcc的路径,这是由于上一篇配置的环境变量并不是root的,而是单独用户的。所以,要使用su -t命令跳转到
    发表于 05-28 14:49

    Linux权限管理基础入门

    在Linux的广阔天空中,权限管理犹如一只翱翔的雄鹰,掌控着系统的安全与秩序。掌握Linux权限,不仅能让你的系统管理更加得心应手,还能有效防止未授权访问和数据泄露。本文将带你深入探索Linux权限的奥秘,助你成为
    的头像 发表于 05-06 13:44 551次阅读
    Linux<b class='flag-5'>权限</b>管理基础入门

    Linux权限管理解析

    权限指的是某一个用户针对某一个文件的权限(root超级管理员拥有全部权限)
    的头像 发表于 04-09 10:06 637次阅读
    Linux<b class='flag-5'>权限</b>管理解析

    设备管理系统新范式:区块链存证+动态权限管理

    企业面对数字化转型挑战,设备管理面临安全与灵活性问题。传统设备管理方案漏洞频出,数据易遭篡改,权限管理僵化。企业需构建区块链存证+动态权限管理方案,提升设备管理可信度、灵活性与效率,实现设备管理和合规监管。
    的头像 发表于 03-13 10:41 863次阅读
    设备管理系统新范式:区块链存证+动态<b class='flag-5'>权限</b>管理

    AMD与谷歌披露关键微码漏洞

    近日,AMD与谷歌联合公开披露了一个在2024年9月发的关键微码漏洞,该漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特别是针对服务器/企业级平台的EPYC CPU。 这一漏洞
    的头像 发表于 02-08 14:28 800次阅读

    linux权限管理详解

    权限:在计算机系统中,权限是指某个计算机用户具有使用软件资源的权利。
    的头像 发表于 12-25 09:43 1104次阅读

    禁止使用root用户通过ssh远程登录Linux

    1、背景描述 出于安全考虑,需要禁止使用root用户通过ssh远程登录Linux 禁用root用户远程登录后,需要提供一个权限
    的头像 发表于 12-21 16:25 2517次阅读
    禁止使用<b class='flag-5'>root</b><b class='flag-5'>用户</b>通过ssh远程登录Linux

    Linux中的用户与创建

    Linux中的用户与创建 用户的类型 超级管理用户权限最高的用户(uid:0) #uid:是用户
    的头像 发表于 12-20 14:24 1200次阅读
    Linux中的<b class='flag-5'>用户</b>与创建