Pada 26 Januari 2021, kerentanan luapan buffer berbasis heap pada sudo yang diidentifikasi sebagai CVE-2021-3156 diungkapkan secara publik. Kerentanan ini memungkinkan penyerang memperoleh hak istimewa root pada host dengan konfigurasi sudo default.
Detail kerentanan
- ID CVE: CVE-2021-3156
- Tingkat keparahan kerentanan: Tinggi
- Versi sudo yang terdampak:
- Versi lawas dari 1.8.2 hingga 1.8.31p2
- Versi stabil dari 1.9.0 hingga 1.9.5p1
- Citra ECS yang terdampak:
- Alibaba Cloud Linux 2
- CentOS 6/7/8
- Red Hat Enterprise Linux 6/7/8
- Ubuntu 14/16/18/20
- Debian 8/9/10
- SUSE Linux Enterprise Server 12/15
- OpenSUSE 42.3/15
- FreeBSD 11/12
Deskripsi
Sudo adalah utilitas yang disertakan dalam sebagian besar sistem operasi berbasis UNIX dan memungkinkan pengguna menjalankan program dengan hak istimewa pengguna lain. Kerentanan luapan buffer berbasis heap ini (CVE-2021-3156) dapat dieksploitasi oleh penyerang untuk meningkatkan hak istimewa menjadi root pada host yang rentan.
Rekomendasi keamanan
Terapkan Patch resmi sesegera mungkin.
Sebagian besar vendor sistem operasi utama telah merilis pembaruan untuk mengatasi kerentanan ini.
Metode deteksi
- Metode 1: Jalankan perintah
sudo --versionuntuk memeriksa apakah versi sudo Anda berada dalam rentang yang terdampak. - Metode 2: Masuk ke sistem sebagai pengguna non-root dan jalankan perintah
sudoedit -s /.
- Jika output diawali dengan
sudoedit:, sistem Anda rentan dan memerlukan Patch. - Jika output diawali dengan
usage:, sistem Anda telah dipatch dan tidak memerlukan tindakan lebih lanjut.
Resolusi
Perbarui sudo ke versi 1.9.5p2 atau yang lebih baru.
Referensi
- Dokumentasi bantuan Alibaba Cloud Linux tentang perbaikan kerentanan CVE-2021-3156
- Dokumentasi bantuan Debian tentang perbaikan kerentanan CVE-2021-3156
- Dokumentasi bantuan Red Hat tentang perbaikan kerentanan CVE-2021-3156
- Dokumentasi bantuan Ubuntu tentang perbaikan kerentanan CVE-2021-3156
- Dokumentasi bantuan SUSE tentang perbaikan kerentanan CVE-2021-3156
Diumumkan oleh
Alibaba Cloud Computing Co., Ltd.