vulnérabilité découverte dans sudo

Règles d'utilisation de forum. Annonces importantes.
Répondre
Avatar de l’utilisateur
piratebab
Site Admin
Site Admin
Messages : 4962
Inscription : 24 avr. 2016, 18:41
Localisation : sud ouest
Status : En ligne

A flaw in exists in sudo’s -e option (aka sudoedit) that allows a malicious user with sudoedit privileges to edit arbitrary files.
Sudo versions 1.8.0 through 1.9.12p1 inclusive are affected. Versions of sudo prior to 1.8.0 construct the argument vector differently and are not affected.
contournement
It is possible to prevent a user-specified editor from being used by sudoedit by adding the following line to the sudoers file.

Defaults!sudoedit env_delete+="SUDO_EDITOR VISUAL EDITOR"
https://www.sudo.ws/security/advisories/sudoedit_any/
Répondre