V Sudo boli objavené dve kritické zraniteľnosti, ktoré umožňujú eskaláciu privilégií na Linuxe a podobných systémoch

  • V Sudo boli zistené dve zraniteľnosti (CVE-2025-32462 a CVE-2025-32463), ktoré umožňujú lokálnym používateľom získať root prístup.
  • Prvá zraniteľnosť existuje už viac ako 12 rokov a ovplyvňuje možnosť hostiteľa Sudo; druhá zneužíva funkciu chroot.
  • Zneužitie je jednoduché a bolo testované na populárnych distribúciách ako Ubuntu a Fedora, ako aj na macOS Sequoia.
  • Jediným účinným riešením je aktualizácia na Sudo 1.9.17p1 alebo novšiu verziu, pretože neexistujú žiadne alternatívne opatrenia na zmiernenie problémov.

Zraniteľnosť sudo

Milióny systémov Linux a Unix boli vystavené vážnym bezpečnostným rizikám v dôsledku objavenia sa dvoch zraniteľností v nástroji Sudo , základnom nástroji, ktorý umožňuje používateľom kontrolovaným spôsobom vykonávať príkazy so zvýšenými oprávneniami. Tieto chyby, identifikované ako CVE-2025-32462 a CVE-2025-32463 , nedávno analyzovali a nahlásili odborníci na kybernetickú bezpečnosť, ktorí varovali pred ich dopadom a naliehavosťou inštalácie záplat.

Tento objav upozornil systémových administrátorov a spoločnosti, pretože Sudo je štandardne prítomné vo väčšine distribúcií GNU/Linuxu a podobných systémoch, ako napríklad macOS. Obe zraniteľnosti umožňujú eskaláciu privilégií z účtov bez administrátorských oprávnení, čím sa ohrozuje integrita postihnutých systémov.

Čo je Sudo a prečo je také dôležité?

Sudo je základný nástroj v prostrediach Unixu, ktorý sa používa na vykonávanie administrátorských úloh bez nutnosti prihlásenia sa ako root . Tento nástroj ponúka podrobnú kontrolu nad tým, ktorí používatelia môžu vykonávať konkrétne príkazy, čím pomáha dodržiavať princíp najnižších privilégií a zaznamenáva všetky akcie na účely auditu.

Konfigurácia Sudo sa spravuje zo súboru /etc/sudoers , čo vám umožňuje definovať špecifické pravidlá na základe používateľa, príkazu alebo hostiteľa, čo je bežná prax na posilnenie bezpečnosti vo veľkých infraštruktúrach.

Technické detaily zraniteľností Sudo

CVE-2025-32462: Zlyhanie možnosti hostiteľa

Táto zraniteľnosť bola v kóde Sudo skrytá viac ako desať rokov., ktorá ovplyvňuje stabilné verzie od 1.9.0 do 1.9.17 a staršie verzie od 1.8.8 do 1.8.32. Jeho pôvod spočíva v možnosti -h o --host, ktorý spočiatku by malo byť obmedzené na zoznam oprávnení pre iné počítače Kvôli zlyhaniu ovládania sa však dá použiť na vykonávanie príkazov alebo úpravu súborov ako root v samotnom systéme.

Vektor útoku využíva špecifické konfigurácie, ktoré obmedzujú pravidlá sudo na určité hostiteľské počítače alebo vzory názvov hostiteľov . To umožňuje lokálnemu používateľovi oklamať systém, aby simuloval príkazy na inom povolenom hostiteľskom počítači a získal root prístup bez nutnosti zložitého zneužitia.

Zneužívanie tejto chyby je obzvlášť znepokojujúce v podnikových prostrediach, kde sa na segmentáciu prístupu bežne používajú direktívy Host alebo Host_Alias. Nie je potrebný žiadny ďalší exploit kód, stačí spustiť Sudo s voľbou -h a hostiteľ, ktorému je povolené obísť obmedzenia.

CVE-2025-32463: Zneužitie funkcie Chroot

V prípade CVE-2025-32463 je závažnosť väčšia : chyba zavedená vo verzii 1.9.14 z roku 2023 vo funkcii chroot umožňuje ľubovoľnému lokálnemu používateľovi spúšťať ľubovoľný kód z ciest, ktoré má pod kontrolou, a získavať tak administrátorské oprávnenia.

Útok je založený na manipulácii so systémom Name Service Switch (NSS). Spustením príkazu Sudo s možnosťou -R (chroot) a nastaví adresár ovládaný útočníkom ako root, Sudo načíta konfigurácie a knižnice z tohto manipulovaného prostredia. Útočník môže vynútiť načítanie škodlivej zdieľanej knižnice (napríklad prostredníctvom /etc/nsswitch.conf (falošný a knižnica pripravená v koreni chroot) na získanie root shellu v systéme. Existencia tejto chyby bola potvrdená vo viacerých distribúciách, preto je vhodné sledovať najnovšie aktualizácie.

Jednoduchosť tejto techniky bola overená v reálnych situáciách, pričom na vytvorenie knižnice sa použil iba kompilátor jazyka C a príslušný príkaz sa spustil pomocou príkazu sudo. Nie je potrebná žiadna technická sofistikovanosť ani využívanie zložitých konfigurácií.

Tieto dve zraniteľnosti boli overené v novších verziách systémov Ubuntu, Fedora a macOS Sequoia, hoci môžu byť ovplyvnené aj iné distribúcie. Pre lepšiu ochranu je nevyhnutné nainštalovať aktualizácie odporúčané vývojármi.

Čo by mali robiť administrátori a používatelia

Jediným účinným riešením je aktualizovať Sudo na verziu 1.9.17p1 alebo novšiu, pretože táto verzia rieši oba problémy: možnosť hostiteľa bola obmedzená na jej legitímne použitie a funkcia chroot prešla zmenami v ceste a správe knižníc . Hlavné distribúcie, ako napríklad Ubuntu, Debian, SUSE a Red Hat, už vydali príslušné záplaty a ich repozitáre obsahujú zabezpečené verzie.

Bezpečnostní experti tiež odporúčajú auditovať súbory /etc/sudoers y /etc/sudoers.d lokalizovať možné použitia direktív Host alebo Host_Alias ​​​​a skontrolovať, či neexistujú žiadne pravidlá, ktoré by umožňovali zneužitie chyby.

Neexistujú žiadne účinné riešenia. Ak nemôžete aktualizovať okamžite, odporúča sa pozorne sledovať administrátorský prístup a obmedzenia, hoci riziko vystavenia sa riziku zostáva vysoké. Ďalšie informácie o opatreniach a odporúčaniach nájdete v tejto príručke o bezpečnostných aktualizáciách systému Linux.

Tento incident zdôrazňuje dôležitosť pravidelných bezpečnostných kontrol a udržiavania základných komponentov, ako je Sudo, v aktuálnom stave. Existencia skrytých chýb v tak rozšírenom nástroji, ktorá trvá už viac ako desať rokov, je jasnou pripomienkou nebezpečenstva slepého spoliehania sa na infraštruktúrne nástroje bez neustáleho preskúmania.

Detekcia týchto zraniteľností v Sudo podčiarkuje dôležitosť proaktívnych stratégií opravovania a auditu. Správcovia a organizácie by mali skontrolovať svoje systémy, nainštalovať dostupné opravy a zostať ostražití voči budúcim problémom ovplyvňujúcim kritické komponenty operačného systému.

macOS Big Sur sudo
Súvisiaci článok:
Zraniteľnosť Sudo ovplyvňuje aj macOS a zatiaľ nie je opravená

Pridať ako preferovaný zdroj v Google