Opdater nu: Alvorligt sikkerhedshul opdaget i populært Linux-værktøj

En alvorlig fejl i det populære Linux-hjælpeprogram Sudo giver selv brugere med begrænsede rettigheder adgang til at afvikle root-kommandoer. Øjeblikkelig opdatering anbefales.

Artikel top billede

Det populære Linux-værktøj Sudo er ramt af en alvorlig sikkerhedsfejl.

Det skriver Computerworlds svenske søstermedie Techworld.

Sudo er et af de vigtigste og mest brugte sikkerhedsværktøjer i Linux, Unix og i terminalen på Mac OS X.

Sudo (Superuser Do) bruges til at afvikle en applikation eller en kommando som en anden bruger - oftest i root.

Derfor er det et af de sidste værktøjer, man har lyst til at have en fejl i, skriver The Hacker News.

Som udgangspunkt tillader de fleste såkaldte *nix-systemer alle brugere at afvikle root-kommandoer gennem Sudo.

Administratorer kan dog indføje begrænsninger i den såkaldte ‘/etc/sudoers/’-fil, sådan at bestemte brugere ikke kan afvikle specifikke kommandoer via Sudo. Men den specifikke fejl tillader brugere at omgå disse begrænsninger.

Fejlen, der er registreret CVE-2019-14287, blev fundet af Joe Vennix hos Apple Information Security.

Techworld skriver, at fejlen jo altså kun kan rammer de, som har indført begrænsninger for brugerne.

Sandsynligvis har lang de fleste ‘nix-systemer ingen Sudo-begrænsninger for brugerne.

Sikkerhedsfejlen findes i alle versioner af Sudo bortset fra den seneste version kaldet 1.8.28, som blev lanceret 14. oktober.

Den nye version vil blive rullet ud med forskellige opdateringer af Linux-distributionerne, men Sudo-pakken kan altså også opdateres med det samme manuelt.

Sådan optræder fejlen

Tecworld redegør i detaljer for, hvordan en bruger kan omgå begrænsningerne i ‘/etc/sudoers/’-filen:

“Alt, hvad en bruger skal gøre, er at køre en kommando med Sudo, men i stedet for sit sædvanlige bruger-id indtaste bruger-id’et som enten ‘-1’ eller ‘4294967295’.”

“Det vil altså sige ‘sudo -u # -1 -u’ eller ‘sudo -u # 4294967295 -u’.”

“Den funktion, der konverterer bruger-id til brugernavn fejltolker -1 eller 4294967295 som 0, hvilket altid er rootbruger-id. 4294967295 er det usignerede heltalækvivalent -1.”

“Tilmed er det sådan, at fordi root (alltså 0) ikke findes i adgangskode-databasen, så afvikles der ingen PAM-moduler (Pluggable Authentication Module). Det vill ellers have betydet yderligere kontroller. Sudo er designet sådan, at den bruger, som kører Sudo, kun skal angive sit eget password og ikke passwordet for den bruger, som man vil køre Sudo som”, skriver Techworld.

Læses lige nu

    Annonce

    Annonceindlæg fra Admin By Request

    Sikkerhedspolitikken skal følge brugeren - ikke virksomhedens firewall

    Med det nye produkt - Web Access Management - vil danske Admin By Request flytte IT-sikkerheden frem i processen.

    Navnenyt fra it-Danmark

    Fellowmind Denmark A/S har pr. 1. september 2026 ansat Morten Jakobi som Business Unit Director. Han skal især beskæftige sig med at samle og udvikle Fellowminds forretning inden for Managed Services, Cloud Infrastructure & Security. Han kommer fra en stilling som Chief Executive Officer hos Inventio.it A/S. Han har tidligere beskæftiget sig med Ledelse og udvikling af Managed Services, serviceforretninger og transformation i Norden og Benelux. Nyt job

    Morten Jakobi

    Fellowmind Denmark A/S

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Lars Erik Larsen, it-arkitekt hos Jyske Bank, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest – samarbejdet. Færdiggjort uddannelse

    Lars Erik Larsen

    Jyske Bank

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S