พบช่องโหว่คำสั่ง sudo ยกระดับสิทธิ์ให้กลายเป็น root ได้

Joe Vennix นักวิจัยด้านความปลอดภัยจาก Apple เผยว่า พบช่องโหว่ร้ายแรง ในคำสั่ง sudo หนึ่งในคำสั่งหลักของระบบปฏิบัติการบน Linux ซึ่งอาจถูกผู้ใช้งานทั่วไป และ แฮกเกอร์เข้าถึงสิทธิ์ควบคุมและรันโค้ดคำสั่งในระดับ root ได้

sudo ย่อมาจาก Super User Do เป็นคำสั่งระบบที่อนุญาตให้ผู้ใช้รันแอพพลิเคชั่นหรือคำสั่งด้วยสิทธิ์ของผู้ใช้แบบ root หรือ ระดับแอดมิน

โดยช่องโหว่หมายเลขนี้คือ CVE-2019-14287 ทำให้ผู้โจมตีสามารถใช้ UID เลข -1 หรือ 4294967295 ระบบจะเกิดบั๊กแล้วตีความว่าเป็นคำสั่งจาก user 0 ซึ่งเป็นสิทธิ์ระดับ root แม้ว่าในไฟล์ sudoer จะระบุไว้ว่าไม่ให้สิทธิ์ก็ตาม

ช่องโหว่นี้กระทบ sudo เวอร์ชันต่ำกว่า 1.8.28 เป็นต้นไป ผู้ดูแลระบบควรทำการอัพเดตเป็นเวอร์ชัน 1.8.28

 


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว
Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว โดยช่องโหว่อาจเปิดทางให้ผู้โจมตีรันโค้ดผ่านหน้าเว็บ ขณะนี้ Google...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows
เฝ้าระวังภัยไซเบอร์ซ่อนคำสั่งใน FTP Server Banner ผ่านไฟล์ ZIP และ LNK เพื่อแพร่กระจายมัลแวร์ยึดการควบคุมระบบ Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows
เฝ้าระวังภัยไซเบอร์ Plug and Pwn ที่ใช้ USB ปลอมหลอกติดตั้งไดรเวอร์ช่องโหว่เพื่อยึดสิทธิ์ SYSTEM บน Windows...
อ่านต่อ >
Scroll to Top