• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Бюллетень безопасности RHSA-2011:0599-01

Главная Специалистам База уязвимостей Бюллетень безопасности RHSA-2011:0599-01

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:L/AC:M/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
sudo (any)
Описание
Утилита sudo (superuser do) позволяет системным администраторам дать некоторым пользователям возможность запускать команды от имени учетной записи root.
Ошибка обнаружена при проверке пароля sudo. В конфигурациях, в которых настройки sudoers позволяют пользователю запускать команды, используя sudo только с идентификатором группы, sudo не запрашивает пароль пользователя до запуска указанной команды с повышенными привилегиями.
(CVE-2011-0010)
Данное обновление исправляет следующие ошибки:
* Если файл "/etc/sudoers" содержит записи с множеством узлов, запущенная команда "sudo -l" выдает некорректные данные о том, что некоторый пользователь не имеет прав на использование sudo в системе. Данное обновление позволяет запускать команду "sudo -l" так, чтобы выходные данные были корректны. (BZ#603823)
* До установки исправления страница помощи для sudoers.ldap не установлена, даже если она содержит важные данные об установке источника LDAP (Lightweight Directory Access Protocol) sudoers и другие связанные с этим протоколом документы. Данное исправление позволяет включить эту страницу помощи в пакет. Кроме того, различные файлы POD удалены из пакета, тк.они нужны только для сборки. (BZ#634159)
* В предыдущей версии sudo не использует то же расположение конфигурационных файлов LDAP как и пакет nss_ldap. Данная ошибка исправлена, и sudo ищет эти файлы в том же расположении, что и пакет nss_ldap.
(BZ#652726)
* Когда файл редактируют с использованием команды "sudo -e file" или "sudo edit file", события редактора вносятся в журнал как события "sudoedit". После установки данного обновления в журнал вносится полный путь к редактору (вместо "sudoedit"). (BZ#665131)
* Комментарий об опции"visiblepw" директивы "Defaults" добавлен в стандартный файл "/etc/sudoers", чтобы внести ясность в использование этой опции. (BZ#688640)
* Данное исправление обновляет sudo до версии 1.7.4p5, в которой исправлено множество ошибок предыдущих версий. (BZ#615087)
Всем пользователям sudo рекомендуется обновить свое программное обеспечение.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
https://rhn.redhat.com/errata/RHSA-2011-0599.html
Ссылки
CVE (CVE-2011-0010): https://www.redhat.com/security/data/cve/CVE-2011-0010.html
BUGZILLA (603823): http://bugzilla.redhat.com/603823
BUGZILLA (615087): http://bugzilla.redhat.com/615087
BUGZILLA (634159): http://bugzilla.redhat.com/634159
BUGZILLA (652726): http://bugzilla.redhat.com/652726
BUGZILLA (668879): http://bugzilla.redhat.com/668879
BUGZILLA (688640): http://bugzilla.redhat.com/688640

Источник: CVE
Наименование: CVE-2011-0010
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-0010