Dy dobësi kritike të zbuluara në Sudo që lejojnë përshkallëzimin e privilegjeve në Linux dhe sisteme të ngjashme

  • Dy dobësi (CVE-2025-32462 dhe CVE-2025-32463) janë zbuluar në Sudo, duke u lejuar përdoruesve lokalë të fitojnë akses root.
  • Dobësia e parë ekziston për më shumë se 12 vjet dhe ndikon në opsionin host Sudo; e dyta shfrytëzon funksionin chroot.
  • Shfrytëzimi është i thjeshtë dhe është testuar në shpërndarje të njohura si Ubuntu dhe Fedora, si dhe macOS Sequoia.
  • E vetmja zgjidhje efektive është të përditësoni në Sudo 1.9.17p1 ose më të lartë, pasi nuk ka masa alternative zbutëse.

Ndjeshmëria në Sudo

Miliona sisteme Linux dhe Unix janë ekspozuar ndaj rreziqeve serioze të sigurisë për shkak të shfaqjes së... dy dobësi në Sudo, një mjet themelor që u lejon përdoruesve të ekzekutojnë komanda me leje të larta në një mënyrë të kontrolluar. Këto të meta, të identifikuara si CVE-2025-32462 y CVE-2025-32463, janë analizuar dhe raportuar së fundmi nga ekspertë të sigurisë kibernetike, duke paralajmëruar për ndikimin e tyre dhe urgjencën e aplikimit të patch-eve.

Zbulimi i ka vënë administratorët e sistemit dhe kompanitë në gatishmëri, pasi Sudo është i pranishëm si parazgjedhje në shumicën e shpërndarjeve GNU/Linux dhe sisteme të ngjashme, siç është macOS. Të dy gabimet lejojnë përshkallëzimin e privilegjeve nga llogari pa leje administratori, duke kompromentuar integritetin e kompjuterëve të prekur.

Çfarë është Sudo dhe pse është kaq e rëndësishme?

Sudo është një shërbim thelbësor në mjediset Unix, përdoret për të ekzekutuar detyra administrative pa pasur nevojë të identifikoheni si rootKy mjet ofron kontroll të detajuar mbi përdoruesit që mund të ekzekutojnë komanda të caktuara, duke ndihmuar në ruajtjen e parimit të privilegjit më të vogël dhe duke regjistruar të gjitha veprimet për qëllime auditimi.

Konfigurimi i Sudo-s menaxhohet nga skedari / etj / sudoers, duke ju lejuar të përcaktoni rregulla specifike bazuar në përdorues, komandë ose strehues, një praktikë e zakonshme për të forcuar sigurinë në infrastrukturat e mëdha.

Detajet Teknike të Dobësive të Sudo-s

CVE-2025-32462: Dështim i opsionit të hostit

Kjo dobësi kishte qenë e fshehur në kodin e Sudo-s për më shumë se një dekadë., që ndikon në versionet e qëndrueshme nga 1.9.0 deri në 1.9.17 dhe versionet e trashëguara nga 1.8.8 deri në 1.8.32. Origjina e saj qëndron në opsionin -h o --host, e cila fillimisht duhet të kufizohet në listimin e privilegjeve për kompjuterë të tjerë Megjithatë, për shkak të një dështimi të kontrollit, mund të përdoret për të ekzekutuar komanda ose për të modifikuar skedarë si root në vetë sistemin.

Vektori i sulmit shfrytëzon konfigurime specifike ku rregullat e Sudo-s janë të kufizuara në disa hostë ose modele të emrit të hostit.Kështu, një përdorues lokal mund ta mashtrojë sistemin duke u shtirur sikur ekzekuton komanda në një host tjetër të autorizuar dhe fiton akses root. pa pasur nevojë për një shfrytëzim kompleks.

Shfrytëzimi i këtij gabimi është veçanërisht shqetësues në mjediset e ndërmarrjeve, ku direktivat Host ose Host_Alias ​​përdoren zakonisht për të segmentuar aksesin. Nuk kërkohet kod shtesë shfrytëzues, thjesht thirrni Sudo me opsionin -h dhe një host i lejohet të anashkalojë kufizimet.

CVE-2025-32463: Abuzim i funksionit Chroot

Në rastin e CVE-2025-32463, ashpërsia është më e madheNjë defekt i prezantuar në versionin 1.9.14 të vitit 2023 në funksionin chroot lejon çdo përdorues lokal të ekzekutojë kod arbitrar nga shtigjet nën kontrollin e tij, duke fituar privilegje administratori.

Sulmi bazohet në manipulimin e sistemit Name Service Switch (NSS). Duke ekzekutuar Sudo me opsionin -R (chroot) dhe vendos një drejtori të kontrolluar nga sulmuesi si root, Sudo ngarkon konfigurimet dhe libraritë nga ky mjedis i manipuluar. Një sulmues mund të detyrojë ngarkimin e një biblioteke të përbashkët me qëllim të keq. (për shembull, përmes /etc/nsswitch.conf (një i rremë dhe një bibliotekë e përgatitur në rrënjën chroot) për të marrë një shell rrënjë në sistem. Ekzistenca e këtij defekti është konfirmuar në disa shpërndarje, kështu që këshillohet të qëndroni të azhurnuar me përditësimet më të fundit.

Thjeshtësia e kësaj teknike është verifikuar në skenarë të botës reale, duke përdorur vetëm një kompajler C për të krijuar bibliotekën dhe duke nisur komandën e duhur me Sudo. Nuk kërkohet sofistikim teknik ose konfigurime të ndërlikuara.

Këto dy dobësi janë verifikuar në versionet e fundit të Ubuntu, Fedora dhe macOS Sequoia, megjithëse edhe shpërndarje të tjera mund të preken. Për mbrojtje më të madhe, është thelbësore të aplikoni përditësimet e rekomanduara nga zhvilluesit.

Çfarë duhet të bëjnë administratorët dhe përdoruesit

E vetmja masë efektive është përditësimi i Sudo-s në versionin 1.9.17p1 ose më të ri, pasi në këtë version zhvilluesit i kanë rregulluar të dy problemet: Opsioni host është kufizuar në përdorim legjitim dhe funksioni chroot ka marrë ndryshime në rrugën e tij dhe menaxhimin e bibliotekës.Shpërndarjet kryesore, të tilla si Ubuntu, Debian, SUSE dhe Red Hat, kanë publikuar tashmë patch-et përkatëse, dhe depot e tyre kanë versione të sigurta.

Ekspertët e sigurisë gjithashtu rekomandojnë auditoni skedarët /etc/sudoers y /etc/sudoers.d për të gjetur përdorime të mundshme të direktivave Host ose Host_Alias ​​​​dhe për të kontrolluar nëse nuk ka rregulla që lejojnë shfrytëzimin e gabimit.

Nuk ka zgjidhje alternative efektive. Nëse nuk mund të përditësoni menjëherë, rekomandohet të monitoroni nga afër kufizimet e aksesit dhe ato administrative, megjithëse rreziku i ekspozimit mbetet i lartë. Për të mësuar më shumë rreth masave dhe rekomandimeve, shihni këtë udhëzues në përditësime sigurie në Linux.

Ky incident nënvizon rëndësinë e kontrolleve të rregullta të sigurisë dhe mbajtjes së komponentëve thelbësorë si Sudo të përditësuar. Ekzistenca e të metave të fshehura për më shumë se një dekadë në një shërbim kaq të përhapur është një kujtesë e fortë e rreziqeve të mbështetjes verbërisht në mjetet e infrastrukturës pa shqyrtim të vazhdueshëm.

Zbulimi i këtyre dobësive në Sudo nënvizon rëndësinë e strategjive proaktive të patch-eve dhe auditimit. Administratorët dhe organizatat duhet të rishikojnë sistemet e tyre, të aplikojnë patch-et e disponueshme dhe të mbeten vigjilentë për problemet e ardhshme që ndikojnë në komponentët kritikë të sistemit operativ.

macOS Big Sur sudo
Artikulli i lidhur:
Ndjeshmëria e Sudos gjithashtu ndikon në macOS dhe nuk është rregulluar ende

Shto si burim të preferuar në Google