Une faille dans la commande Sudo sur Mac (et Linux)
- 👨 Medhi Naitmazi
- Il y a 4 ans
- 💬 Réagir
Une faille importante sur Mac et Linux
La vulnérabilité, identifiée la semaine dernière sous le doux nom de «CVE-2021-3156» par l'équipe de sécurité de Qualys, affecte sudo, qui est une commande qui permet aux utilisateurs d'exécuter d’autres commandes avec les privilèges de sécurité d'un autre utilisateur, tel qu'un administrateur. Le bogue déclenche un "heap overflow" dans sudo qui modifie les privilèges de l'utilisateur actuel pour permettre l'accès au niveau racine. Cela peut permettre à un attaquant d'accéder à l'ensemble du système. Le pirate devrait d'abord obtenir un accès de bas niveau à un système pour pouvoir exploiter le bogue, par exemple via un logiciel malveillant implanté.
Sudo fait partie de nombreux systèmes de type Unix, y compris macOS, mais n'a été initialement testée par Qualys que sur Ubuntu, Debian et Fedora. Le chercheur en sécurité Matthew Hickey a par la suite confirmé que la version la plus récente de macOS, macOS Big Sur 11.2, peut être soumise à l'attaque sudo. Idem pour les anciennes versions car la faille existe depuis au moins 10 ans.
CVE-2021-3156 also impacts @apple MacOS Big Sur (unpatched at present), you can enable exploitation of the issue by symlinking sudo to sudoedit and then triggering the heap overflow to escalate one's privileges to 1337 uid=0. Fun for @p0sixninja pic.twitter.com/tyXFB3odxE
— Hacker Fantastic 📡 (@hackerfantastic) February 2, 2021
Avec quelques modifications mineures, Hickey a découvert que le bogue sudo pouvait être utilisé pour accorder aux attaquants l'accès aux comptes racine macOS, et la découverte a maintenant été vérifiée par l'analyste spécialisé de l'Université Carnegie Mellon Will Dormann.
Can confirm with macOS Big Sur on both x86_64 and aarch64. pic.twitter.com/nQqQ8rskv7
— Will Dormann (@wdormann) February 2, 2021
Apple aurait été informé de la vulnérabilité CVE-2021-3156 et, en raison de la gravité du problème, un correctif sera probablement publié prochainement. Sans doute via MacOS 11.2.1.