ระบบ Linux และ Unix หลายล้านระบบเผชิญกับความเสี่ยงด้านความปลอดภัยที่ร้ายแรงเนื่องจากการเกิด มีช่องโหว่สองแห่งใน Sudoซึ่งเป็นเครื่องมือพื้นฐานที่ช่วยให้ผู้ใช้สามารถดำเนินการคำสั่งด้วยสิทธิ์ที่สูงกว่าได้ในลักษณะที่ควบคุมได้ ข้อบกพร่องเหล่านี้ถูกระบุว่า CVE-2025-32462 y CVE-2025-32463ได้รับการวิเคราะห์และรายงานโดยผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์เมื่อเร็วๆ นี้ โดยเตือนถึงผลกระทบและความเร่งด่วนในการติดตั้งแพตช์
การค้นพบนี้ทำให้ผู้ดูแลระบบและบริษัทต่างๆ ต้องตื่นตัว เนื่องจาก Sudo ปรากฏอยู่ตามค่าเริ่มต้นในระบบปฏิบัติการ GNU/Linux ส่วนใหญ่และระบบที่คล้ายกัน เช่น macOS ข้อบกพร่องทั้งสองประการนี้ทำให้สามารถขยายสิทธิ์ได้ จากบัญชีที่ไม่มีสิทธิ์ผู้ดูแลระบบ ส่งผลให้ความสมบูรณ์ของคอมพิวเตอร์ที่ได้รับผลกระทบได้รับผลกระทบ
Sudo คืออะไร และเหตุใดจึงสำคัญมาก
Sudo เป็นยูทิลิตี้ที่จำเป็นในสภาพแวดล้อม Unix ใช้เพื่อรันงานดูแลระบบโดยไม่ต้องล็อกอินเป็น rootเครื่องมือนี้ให้การควบคุมโดยละเอียดว่าผู้ใช้คนใดสามารถดำเนินการคำสั่งบางคำสั่งได้ ช่วยรักษาหลักการของสิทธิ์ขั้นต่ำที่สุดและบันทึกการดำเนินการทั้งหมดเพื่อวัตถุประสงค์ในการตรวจสอบ
การกำหนดค่า Sudo จะถูกจัดการจากไฟล์ / etc / sudoersช่วยให้คุณกำหนดกฎเกณฑ์เฉพาะตามผู้ใช้ คำสั่ง หรือโฮสต์ ซึ่งเป็นแนวทางปฏิบัติทั่วไปในการเสริมความปลอดภัยให้กับโครงสร้างพื้นฐานขนาดใหญ่
รายละเอียดทางเทคนิคของช่องโหว่ Sudo
CVE-2025-32462: ความล้มเหลวของตัวเลือกโฮสต์
ช่องโหว่นี้ถูกซ่อนอยู่ในโค้ดของ Sudo มานานกว่าทศวรรษส่งผลต่อเวอร์ชันเสถียรตั้งแต่ 1.9.0 ถึง 1.9.17 และเวอร์ชันเก่าตั้งแต่ 1.8.8 ถึง 1.8.32 ต้นกำเนิดของมันอยู่ที่ตัวเลือก -h o --hostซึ่งในเบื้องต้น ควรจำกัดสิทธิ์ในการแสดงรายการสำหรับคอมพิวเตอร์เครื่องอื่นเท่านั้น อย่างไรก็ตาม เนื่องจากความล้มเหลวในการควบคุม จึงอาจนำไปใช้ในการรันคำสั่งหรือแก้ไขไฟล์ในฐานะรูทบนระบบได้
เวกเตอร์การโจมตีใช้ประโยชน์จากการกำหนดค่าเฉพาะที่กฎ Sudo ถูกจำกัดให้กับโฮสต์หรือรูปแบบชื่อโฮสต์บางตัวด้วยเหตุนี้ ผู้ใช้ภายในจึงสามารถหลอกลวงระบบได้ด้วยการแกล้งทำเป็นว่ากำลังดำเนินการคำสั่งบนโฮสต์ที่ได้รับอนุญาตอื่นและได้รับสิทธิ์การเข้าถึงระดับรูท โดยไม่ต้องใช้วิธีการที่ซับซ้อน.
การใช้ประโยชน์จากข้อบกพร่องนี้เป็นเรื่องที่น่ากังวลเป็นพิเศษในสภาพแวดล้อมขององค์กรซึ่งมักใช้คำสั่ง Host หรือ Host_Alias เพื่อแบ่งกลุ่มการเข้าถึง ไม่จำเป็นต้องมีรหัสโจมตีเพิ่มเติม เพียงเรียกใช้ Sudo พร้อมตัวเลือก -h และโฮสต์ที่ได้รับอนุญาตให้ข้ามข้อจำกัด
CVE-2025-32463: การละเมิดฟังก์ชัน Chroot
ในกรณีของ CVE-2025-32463 ความรุนแรงมากขึ้น:ข้อบกพร่องที่เปิดตัวในเวอร์ชัน 1.9.14 ของ 2023 ในฟังก์ชัน chroot ช่วยให้ผู้ใช้ในพื้นที่สามารถรันโค้ดตามต้องการจากเส้นทางภายใต้การควบคุมของตน โดยได้รับสิทธิ์ของผู้ดูแลระบบ
การโจมตีนี้ใช้การจัดการระบบ Name Service Switch (NSS) โดยเรียกใช้ Sudo ด้วยตัวเลือก -R (chroot) และตั้งค่าไดเร็กทอรีที่ควบคุมโดยผู้โจมตีเป็น root ส่วน Sudo โหลดคอนฟิกูเรชันและไลบรารีจากสภาพแวดล้อมที่ถูกจัดการนี้ ผู้โจมตีสามารถบังคับให้โหลดไลบรารีที่แชร์ที่เป็นอันตรายได้ (เช่นผ่าน /etc/nsswitch.conf (ของปลอมและไลบรารีที่เตรียมไว้ในรูท chroot) เพื่อรับเชลล์รูทบนระบบ การมีอยู่ของข้อบกพร่องนี้ได้รับการยืนยันแล้วในดิสทริบิวชั่นหลายตัว ดังนั้นจึงขอแนะนำให้คอยอัปเดตเป็นเวอร์ชันล่าสุดอยู่เสมอ
ความเรียบง่ายของเทคนิคนี้ได้รับการพิสูจน์แล้วในสถานการณ์จริง โดยใช้เพียงคอมไพเลอร์ C เพื่อสร้างไลบรารีและเปิดคำสั่งที่เหมาะสมด้วย Sudo ไม่จำเป็นต้องมีความซับซ้อนทางเทคนิคหรือการกำหนดค่าที่ซับซ้อน.
ช่องโหว่ทั้งสองนี้ได้รับการยืนยันแล้วในเวอร์ชันล่าสุดของ Ubuntu, Fedora และ macOS Sequoia แม้ว่าระบบปฏิบัติการอื่นๆ อาจได้รับผลกระทบด้วยเช่นกัน เพื่อการป้องกันที่ดีขึ้น จำเป็นต้องใช้การอัปเดตที่นักพัฒนาแนะนำ
สิ่งที่ผู้ดูแลระบบและผู้ใช้ควรทำ
มาตรการเดียวที่มีประสิทธิผลคือการอัปเดต Sudo เป็นเวอร์ชัน 1.9.17p1 หรือใหม่กว่า เนื่องจากในรุ่นนี้ นักพัฒนาได้แก้ไขปัญหาทั้งสองประการ: ตัวเลือกโฮสต์ถูกจำกัดให้ใช้งานได้ถูกต้องตามกฎหมายและฟังก์ชั่น chroot ได้รับการเปลี่ยนแปลงในเส้นทางและการจัดการไลบรารีแล้วดิสทริบิวชั่นหลักๆ เช่น Ubuntu, Debian, SUSE และ Red Hat ได้เปิดตัวแพตช์ที่สอดคล้องกันแล้ว และที่เก็บข้อมูลของพวกเขาก็มีเวอร์ชันที่ปลอดภัย
ผู้เชี่ยวชาญด้านความปลอดภัยยังแนะนำ ตรวจสอบไฟล์ /etc/sudoers y /etc/sudoers.d เพื่อค้นหาการใช้งานที่เป็นไปได้ของคำสั่ง Host หรือ Host_Alias และเพื่อตรวจสอบว่าไม่มีกฎเกณฑ์ใดที่อนุญาตให้ใช้ประโยชน์จากจุดบกพร่องได้
ไม่มีทางเลือกอื่นที่มีประสิทธิภาพ หากคุณไม่สามารถอัปเดตได้ในทันที ขอแนะนำให้ติดตามข้อจำกัดการเข้าถึงและการดูแลระบบอย่างใกล้ชิด แม้ว่าความเสี่ยงในการเปิดเผยข้อมูลจะยังคงสูงอยู่ก็ตาม หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับมาตรการและคำแนะนำ โปรดดูคู่มือนี้ การอัปเดตความปลอดภัยใน Linux.
เหตุการณ์นี้เน้นย้ำถึงความสำคัญของการตรวจสอบความปลอดภัยเป็นประจำและการอัปเดตส่วนประกอบสำคัญ เช่น Sudo ให้ทันสมัยอยู่เสมอ การที่มีข้อบกพร่องแอบแฝงอยู่เป็นเวลานานกว่าทศวรรษในยูทิลิตี้ที่แพร่หลายเช่นนี้ ถือเป็นเครื่องเตือนใจที่ชัดเจนถึงอันตรายจากการพึ่งพาเครื่องมือโครงสร้างพื้นฐานอย่างไม่ลืมหูลืมตาโดยไม่ตรวจสอบอย่างต่อเนื่อง
การตรวจพบช่องโหว่เหล่านี้ใน Sudo เน้นย้ำถึงความสำคัญของการแก้ไขเชิงรุกและกลยุทธ์การตรวจสอบ ผู้ดูแลระบบและองค์กรควรตรวจสอบระบบของตน ใช้การแก้ไขที่พร้อมใช้งาน และเฝ้าระวังปัญหาในอนาคตที่ส่งผลกระทบต่อส่วนประกอบสำคัญของระบบปฏิบัติการ