0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果macOS Sudo现重大漏洞:可为任意本地用户授予root权限

璟琰乀 来源:IT之家 作者:姜戈 2021-02-04 09:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Sudo 工具中存在十年之久的漏洞,可能会授予任意本地用户对基于 Unix 的系统(包括 macOS Big Sur 和早期版本)进行根访问。

今年 1 月份,安全研究人员披露了一个新漏洞,该漏洞可能会影响基于 Unix 的操作系统。该漏洞被标识为 CVE-2021-3156,这是 Sudo 中基于堆的缓冲区溢出,该漏洞类似于以前修补的名为 CVE-2019-18634 的漏洞,可通过非法操作为任意本地用户授予 root 权限。用户要触发它,只需要重写 argv[0]或者创建一个符号链接。

IT之家了解到,Qualys 的研究人员在 Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和 Fedora 33(Sudo 1.9.2)中都发现了该漏洞。他们表示,从 1.8.2 到 1.8.31p2 的所有旧版以及从 1.9.0 到 1.9.5p1 的所有稳定版均会受到该漏洞影响。

研究人员指出,该漏洞只能通过本地访问来利用,不过它已经存在了至少 10 年,但这是该漏洞的第一个已知文档。

最初,研究人员尚不清楚 macOS 中是否存在该漏洞,但安全研究人员 Matthew Hickey 在周三透露,该漏洞也出现在了 Mac 电脑上。

该漏洞目前还没有被修补,苹果在收到研究人员反馈后表示正在调查,但拒绝发表评论。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    24613

    浏览量

    208747
  • 操作系统
    +关注

    关注

    37

    文章

    7437

    浏览量

    129621
  • Mac
    Mac
    +关注

    关注

    0

    文章

    1131

    浏览量

    55550
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    在生产环境共享root账号的安全风险分析

    在 Linux 运维工作中,有一个现象至今仍然非常普遍:生产服务器上只有一个 root 账号,所有运维人员都使用这个账号登录和操作。理由通常是"方便"——不用创建多个账号,不用配置 sudo,不用记住多个密码。
    的头像 发表于 04-22 10:36 263次阅读

    Linux系统中常见的提权风险点总结

    Linux 提权(Privilege Escalation)是指攻击者或恶意用户从低权限账号获取更高权限的过程。在实际的安全事件中,攻击者很少能直接获得 root
    的头像 发表于 04-22 10:34 279次阅读

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    飞凌嵌入式ElfBoard-获取文件的状态信息之文件属主

    +0800这里执行了两次,第一次没有加sudo权限,可以看到有效用户ID和有效组ID是1000,增加sudo权限后,有效
    发表于 12-15 09:00

    电能质量在线监测装置支持多账号权限管理吗?

    采用此模式,将用户分为不同角色,每个角色对应固定权限 分级授权机制 :从三个维度管控权限 管控维度 说明 操作权限 查看权、配置权、审批权、删除权等 可访问节点 限定
    的头像 发表于 12-10 17:01 1338次阅读
    电能质量在线监测装置支持多账号<b class='flag-5'>权限</b>管理吗?

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    漏洞被评级为“严重”。企业应优先部署Windows10/11累积更新和SQLServer相关补丁,并检查SMB设置。漏洞类型分布-41个权限提升漏洞-22个远程代码
    的头像 发表于 09-12 17:05 4604次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均高危漏洞,微软发布2025年8月安全更新

    -CVE-2025-53779:WindowsKerberos漏洞,允许攻击者将权限提升至域管理员。✦13个严重漏洞:-9个远程代码执行漏洞-3个信息泄露
    的头像 发表于 08-25 17:48 2502次阅读
    行业观察 | Azure、RDP、NTLM 均<b class='flag-5'>现</b>高危<b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    品英Pickering 助力用户在未来汽车测试中处于领先地位

    展示面向汽车电子的高性能模块化信号开关、信号仿真仪器和继电器,帮助本地用户塑造未来汽车测试和下一代汽车安全部署,确保客户在快速发展的汽车行业中占有一席之地。
    发表于 08-22 14:19 824次阅读
    品英Pickering 助力<b class='flag-5'>用户</b>在未来汽车测试中处于领先地位

    【VisionFive 2单板计算机试用体验】6. 日历相册开机自启动设置

    创建init 创建init.sh文件,并设置权限root sudo chown root init.sh sudo chgrp
    发表于 08-14 22:04

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    8.x版本,允许未经身份验证的远程攻击者在虚拟环境中执行任意代码、提升权限或传播勒索软件等。更令人担忧的是,该漏洞利用难度极低,且相关利用代码据信已在7月底于地下论坛
    的头像 发表于 08-14 16:58 2147次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    技术文章 | Ubuntu权限管理攻略

    将从基础原理到实战操作,全面解析Ubuntu权限管理的核心知识。一、权限管理三角:用户、组与权限Ubuntu采用多用户多任务的操作系统设计,
    的头像 发表于 08-14 12:02 1155次阅读
    技术文章 | Ubuntu<b class='flag-5'>权限</b>管理攻略

    RK3128增加usb调试模式,开放adb和root权限

    常用的adb push和adb pull操作。 需求修改目前的需求是需要增加usb调试功能,开发adb和root权限,以方便调试连接,而这需要涉及到frameworks层和kernel层的修改。修改如下
    发表于 07-22 10:10

    【EASY EAI Orin Nano开发板试用体验】安装nfs服务器

    /nfsroot为nfs服务器的共享目录 *:允许所有的网段访问,也可以使用具体的IP rw:挂接此目录的客户端对该共享目录具有读写权限 sync:资料同步写入内存和硬盘 no_root_squash:root
    发表于 06-22 17:32

    【米尔-RK3562开发板试用评测】EtherCat移植、编译

    ,所以要加上sudo ,但加上sudo后,会提示找不到arm gcc的路径,这是由于上一篇配置的环境变量并不是root的,而是单独用户的。所以,要使用su -t命令跳转到
    发表于 05-28 14:49

    Linux权限管理基础入门

    在Linux的广阔天空中,权限管理犹如一只翱翔的雄鹰,掌控着系统的安全与秩序。掌握Linux权限,不仅能让你的系统管理更加得心应手,还能有效防止未授权访问和数据泄露。本文将带你深入探索Linux权限的奥秘,助你成为
    的头像 发表于 05-06 13:44 917次阅读
    Linux<b class='flag-5'>权限</b>管理基础入门