0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

蘋果macOS Sudo現(xiàn)重大漏洞:可為任意本地用戶授予root權(quán)限

璟琰乀 ? 來源:IT之家 ? 作者:姜戈 ? 2021-02-04 09:20 ? 次閱讀

Sudo 工具中存在十年之久的漏洞,可能會(huì)授予任意本地用戶對(duì)基于 Unix 的系統(tǒng)(包括 macOS Big Sur 和早期版本)進(jìn)行根訪問。

今年 1 月份,安全研究人員披露了一個(gè)新漏洞,該漏洞可能會(huì)影響基于 Unix 的操作系統(tǒng)。該漏洞被標(biāo)識(shí)為 CVE-2021-3156,這是 Sudo 中基于堆的緩沖區(qū)溢出,該漏洞類似于以前修補(bǔ)的名為 CVE-2019-18634 的漏洞,可通過非法操作為任意本地用戶授予 root 權(quán)限。用戶要觸發(fā)它,只需要重寫 argv[0]或者創(chuàng)建一個(gè)符號(hào)鏈接。

IT之家了解到,Qualys 的研究人員在 Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和 Fedora 33(Sudo 1.9.2)中都發(fā)現(xiàn)了該漏洞。他們表示,從 1.8.2 到 1.8.31p2 的所有舊版以及從 1.9.0 到 1.9.5p1 的所有穩(wěn)定版均會(huì)受到該漏洞影響。

研究人員指出,該漏洞只能通過本地訪問來利用,不過它已經(jīng)存在了至少 10 年,但這是該漏洞的第一個(gè)已知文檔。

最初,研究人員尚不清楚 macOS 中是否存在該漏洞,但安全研究人員 Matthew Hickey 在周三透露,該漏洞也出現(xiàn)在了 Mac 電腦上。

該漏洞目前還沒有被修補(bǔ),蘋果在收到研究人員反饋后表示正在調(diào)查,但拒絕發(fā)表評(píng)論。

責(zé)任編輯:haq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 蘋果
    +關(guān)注

    關(guān)注

    61

    文章

    24411

    瀏覽量

    198811
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6827

    瀏覽量

    123335
  • Mac
    Mac
    +關(guān)注

    關(guān)注

    0

    文章

    1106

    瀏覽量

    51480
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    禁止使用root用戶通過ssh遠(yuǎn)程登錄Linux

    1、背景描述 出于安全考慮,需要禁止使用root用戶通過ssh遠(yuǎn)程登錄Linux 禁用root用戶遠(yuǎn)程登錄后,需要提供一個(gè)權(quán)限
    的頭像 發(fā)表于 12-21 16:25 ?286次閱讀
    禁止使用<b class='flag-5'>root</b><b class='flag-5'>用戶</b>通過ssh遠(yuǎn)程登錄Linux

    MacOS中無法使用中文漢化

    “ ?在蘋果MacOS操作系統(tǒng)中,將語言設(shè)置為簡體中文后,會(huì)出現(xiàn)下圖中的報(bào)錯(cuò),且無法進(jìn)行語言切換。 ” 問題描述 這是wxWidge在MacOS中的bug,目前尚未修復(fù),可以在以下鏈接中對(duì)bug進(jìn)行
    的頭像 發(fā)表于 11-12 12:23 ?208次閱讀
    <b class='flag-5'>MacOS</b>中無法使用中文漢化

    Linux用戶身份與進(jìn)程權(quán)限詳解

    在學(xué)習(xí) Linux 系統(tǒng)權(quán)限相關(guān)的主題時(shí),我們首先關(guān)注的基本都是文件的 ugo 權(quán)限。ugo 權(quán)限信息是文件的屬性,它指明了用戶與文件之間的關(guān)系。但是真正操作文件的卻是進(jìn)程,也就是說
    的頭像 發(fā)表于 10-23 11:41 ?356次閱讀
    Linux<b class='flag-5'>用戶</b>身份與進(jìn)程<b class='flag-5'>權(quán)限</b>詳解

    蘋果macOS 15 Sequoia將修復(fù)18年老漏洞,筑牢企業(yè)內(nèi)網(wǎng)安全防線

    8月8日,網(wǎng)絡(luò)安全領(lǐng)域傳來重要消息,一個(gè)長達(dá)18年的安全漏洞正在被黑客廣泛利用,以入侵企業(yè)內(nèi)網(wǎng),威脅企業(yè)信息安全。幸運(yùn)的是,蘋果公司已確認(rèn)在其即將推出的macOS 15 Sequoia系統(tǒng)中將修復(fù)這一長期存在的安全隱患。
    的頭像 發(fā)表于 08-08 17:16 ?476次閱讀

    Jtti:MySQL初始化操作如何設(shè)置root密碼

    MySQL初始化時(shí),可以通過以下步驟設(shè)置root密碼: 打開命令行工具,使用以下命令啟動(dòng)MySQL服務(wù): ? sudo service mysql start ? 使用以下命令登錄MySQL服務(wù)器
    的頭像 發(fā)表于 08-08 16:45 ?370次閱讀

    蘋果發(fā)布macOS 13.6.8和macOS 12.7.6更新,修復(fù)多個(gè)漏洞

    今日(7月30日),蘋果公司進(jìn)一步推出了兩款全新的產(chǎn)品——macOS 14.6的正式版以及macOS 15.1的開發(fā)者Beta預(yù)覽版;與此同時(shí),也為廣大Mac用戶推送了兩款極為重要的系
    的頭像 發(fā)表于 07-30 15:55 ?2911次閱讀

    蘋果發(fā)布macOS 14.6 Beta 2

    蘋果公司近期面向廣大Mac電腦用戶推出了macOS 14.6開發(fā)者預(yù)覽版Beta 2,這一快速迭代的舉措不僅彰顯了蘋果在軟件優(yōu)化與測試領(lǐng)域的深厚實(shí)力,也預(yù)示著
    的頭像 發(fā)表于 07-02 11:10 ?1321次閱讀

    鴻蒙原生應(yīng)用元服務(wù)-訪問控制(權(quán)限)開發(fā)應(yīng)用權(quán)限列表一

    級(jí)別 :system_basic 授權(quán)方式 :system_grant ACL使能 :TRUE ohos.permission.MANAGE_LOCAL_ACCOUNTS 允許應(yīng)用管理本地用戶帳號(hào)
    發(fā)表于 04-23 14:33

    鴻蒙原生應(yīng)用元服務(wù)-訪問控制(權(quán)限)開發(fā)等級(jí)和類型

    了system_grant權(quán)限,那么系統(tǒng)會(huì)在用戶安裝應(yīng)用時(shí),自動(dòng)把相應(yīng)權(quán)限授予給應(yīng)用。應(yīng)用需要在應(yīng)用商店的詳情頁面,向用戶展示所申請(qǐng)的sys
    發(fā)表于 04-17 15:29

    鴻蒙原生應(yīng)用元服務(wù)-訪問控制(權(quán)限)開發(fā)Stage模型向用戶申請(qǐng)授權(quán)

    說明,每次訪問受目標(biāo)權(quán)限保護(hù)的接口之前,都需要使用 requestPermissionsFromUser() 接口請(qǐng)求相應(yīng)的權(quán)限用戶可能在動(dòng)態(tài)授予權(quán)限后通過系統(tǒng)設(shè)置來取消應(yīng)用的
    發(fā)表于 04-15 16:44

    蘋果修復(fù)macOS Ventura和Sonoma內(nèi)存漏洞

    蘋果強(qiáng)調(diào),該漏洞可影響macOS Ventura及macOS Sonoma系統(tǒng),攻擊者可借此生成惡意文件。用戶一旦點(diǎn)擊瀏覽,可能引發(fā)應(yīng)用程序
    的頭像 發(fā)表于 03-14 11:43 ?664次閱讀

    AWTK 開源串口屏開發(fā)(9) - 用戶權(quán)限管理

    在AWTK串口屏中,內(nèi)置用戶管理和權(quán)限控制的模型,無需編碼即可實(shí)現(xiàn)登錄、登出、修改密碼、權(quán)限控制、創(chuàng)建用戶、刪除用戶等功能,本文介紹一下
    的頭像 發(fā)表于 02-19 12:10 ?512次閱讀
    AWTK 開源串口屏開發(fā)(9) - <b class='flag-5'>用戶</b>和<b class='flag-5'>權(quán)限</b>管理

    微軟在Windows Server最新預(yù)覽版中測試原生sudo命令,有望實(shí)現(xiàn)

    在此需補(bǔ)充的是,sudo 命令可令普通用戶在特定指令中,以管理員級(jí)別的權(quán)限運(yùn)行。換言之,非root用戶亦能使用
    的頭像 發(fā)表于 02-01 14:15 ?557次閱讀

    蘋果美國Apple Card用戶規(guī)模突破1200萬,累計(jì)返現(xiàn)超過

    每筆通過如 T-Mobile、Ace Hardware 等特定合作商處及蘋果官方網(wǎng)店購物,Apple Card 用戶均能獲取高達(dá) 3%的 Daily Cash 返現(xiàn);此外,2%返現(xiàn)適用
    的頭像 發(fā)表于 01-31 10:38 ?705次閱讀

    蘋果承認(rèn)GPU存在安全漏洞

    蘋果公司近日確認(rèn),部分設(shè)備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據(jù)報(bào)告,
    的頭像 發(fā)表于 01-18 14:26 ?685次閱讀