int(5238)

Vulnerability Bulletins


Ejecución de comandos arbitrarios en Sudo

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Principiante
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Sudo 1.6.8 < 1.7.2p5

Description

Se ha descubierto una vulnerabilidad en Sudo 1.6 y 1.7. La vulnerabilidad reside en un error cuando en el directorio de trabajo actual hay un fichero con el mismo nombre que un pseudo-comando en el fichero sudoers y la ruta contiene una entrada para ".".

Un atacante remoto podría ejecutar comandos arbitrarios mediante un ejecutable especialmente diseñado.

Exploit público disponible.

Solution



Actualización de software

Red Hat (RHSA-2010:0361-1)
Red Hat Enterprise Linux (v. 5 servidor)
Red Hat Enterprise Linux Desktop (v. 5 cliente)
https://rhn.redhat.com/

Standar resources

Property Value
CVE CVE-2010-1163
BID 39468

Other resources

Red Hat Security Advisory (RHSA-2010:0361-1)
https://rhn.redhat.com/errata/RHSA-2010-0361.html

Version history

Version Comments Date
1.0 Aviso emitido 2010-04-23
Ministerio de Defensa
CNI
CCN
CCN-CERT