当前位置: 首页 -> 网络安全 -> 通知和预警 -> 正文

网络安全

关于Sudo权限提升漏洞(CVE-2023-22809)的风险提示

发布日期:2023-03-30 浏览:

sudo (su "do" )允许系统管理员将权限委托给某些用户(或用户组),能够以root用户或其他用户身份运行部分(或全部)命令,

一、漏洞详情

该漏洞存在于Sudo版本1.8.0 - 1.9.12p1中,是一个权限提升漏洞。Sudo 的 -e 功能(又名sudoedit)功能对用户提供的环境变量(SUDO_EDITOR、VISUAL和EDITOR)中传递的额外参数处理不当,具有sudoedit访问权限的本地用户可以通过设置精心构造的环境变量组合来触发该漏洞,实现以错误配置的sudoedit的提升到的用户相同的权限来编辑任意文件。二、影响范围

受影响版本:

1.8.0-1.9.12p1

安全版本:

1.9.12p2

三、修复方案

目前该漏洞已经修复,受影响用户可升级到以下版本:

Sudo版本:< 1.8.0

Sudo版本:>=1.9.12p2

下载链接:

https://www.sudo.ws/releases/stable/

注:该漏洞已知影响了QNAP公司的某些QNAP 系统(QTS、QuTS hero、QuTScloud、QVP等),详情可参考QNAP公告:

https://www.qnap.com/en/security-advisory/qsa-23-11