Sudo ipa_hostname 权限提升漏洞 (CVE-2023-7090)

漏洞类型 权限管理不当 发现时间 2023-12-24 漏洞等级 中危
MPS编号 MPS-7zoc-5nsw CVE编号 CVE-2023-7090 漏洞影响广度 广

漏洞危害

OSCS 描述
Sudo 是一款使用于类Unix系统的,允许用户通过安全的方式使用特殊的权限执行命令的程序。SSSD是一个用于提供身份验证和授权服务的守护程序。
受影响版本中,由于在 /etc/sssd/sssd.conf 中读取 ipa_hostname 后,在初始化 sudoers 解析树时未初始化 ipa_hostname,攻击者可能能够利用这一漏洞,使得在应用程序中客户端主机在权限被撤销之后仍然保留了某些特权。
参考链接:https://www.oscs1024.com/hd/MPS-7zoc-5nsw

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
sudo [1.8.24, 1.8.28) 升级 将组件 sudo 升级至 1.8.28 及以上版本
sudo (-∞, 1.8.28p1-1) 升级 将组件 sudo 升级至 1.8.28p1-1 及以上版本
sudo (-∞, 1.8.28p1-1) 升级 将组件 sudo 升级至 1.8.28p1-1 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-7zoc-5nsw

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-7zoc-5nsw

https://nvd.nist.gov/vuln/detail/CVE-2023-7090

https://access.redhat.com/security/cve/CVE-2023-7090

https://bugzilla.redhat.com/show_bug.cgi?id=2255723

https://www.sudo.ws/releases/legacy/#1.8.28

https://github.com/sudo-project/sudo/commit/e99082e05b9f0dd0e0f47fa1d2e1b9d922ea8c4c

(0)
上一篇 2023年12月22日 下午12:00
下一篇 2023年12月26日 下午12:00

相关推荐

  • Apache OFBiz 任意文件读取和 SSRF 漏洞 (CVE-2023-50968)

    漏洞类型 SSRF 发现时间 2023-12-26 漏洞等级 中危 MPS编号 MPS-e3rj-bani CVE编号 CVE-2023-50968 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 在 getJSONuiLabelArray 接口的处理方法 CommonEvents.java#getJS…

    2023年12月28日
    0
  • Laravel框架limit和offset处存在SQL注入 (MPS-19wf-rmek)

    漏洞类型 SQL注入 发现时间 2024-05-16 漏洞等级 严重 MPS编号 MPS-19wf-rmek CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 Laravel是Laravel社区的一个Web 应用程序框架。 同时使用SQL Server数据库和Laravel框架,并且Web应用允许用户输入参数直接传递参数到limit和off…

    漏洞 2024年5月16日
    0
  • MyBatis Plus<=3.5.6 存在SQL注入漏洞 (CVE-2024-35548)

    漏洞类型 SQL注入 发现时间 2024-05-29 漏洞等级 高危 MPS编号 MPS-mg7u-bw9p CVE编号 CVE-2024-35548 漏洞影响广度 漏洞危害 OSCS 描述 MyBatis Plus 是 MyBatis 的增强工具,用于简化数据库开发,提高开发效率。 受影响版本中,由于 UpdateWrapper 类未对用户可控的参数进行过…

    漏洞 2024年5月30日
    0
  • Google Chrome<120.0.6099.109 存在类型混淆漏洞 (CVE-2023-6702)

    漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2023-12-13 漏洞等级 高危 MPS编号 MPS-q9kf-nc82 CVE编号 CVE-2023-6702 漏洞影响广度 广 漏洞危害 OSCS 描述 Chrome v8 是 Google Chrome 的 JavaScript 和 WebAssembly 引擎,负责解释和执行 JavaScr…

    2023年12月14日
    0
  • Apache UIMA Java SDK <3.5.0 反序列化漏洞 (CVE-2023-39913)

    漏洞类型 反序列化 发现时间 2023-11-08 漏洞等级 高危 MPS编号 MPS-8r5d-9m7h CVE编号 CVE-2023-39913 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache UIMA 是一个用于分析非结构化内容(比如文本、视频和音频)的组件架构和软件框架实现。 由于Apache UIMA Java SDK在反序列化Java对…

    2023年11月9日
    0