macOS Sudo 现重大漏洞:可授予任意本地用户 root 权限

爱思助手下载 2025年12月11日

2 月 4 日消息 Sudo 工具中存在十年之久的漏洞,可能会授予任意本地用户对基于 Unix 的系统(包括 macOS Big Sur 和早期版本)进行根访问。

今年 1 月份,安全研究人员披露了一个新漏洞,该漏洞可能会影响基于 Unix 的操作系统。该漏洞被标识为 CVE-2021-3156,这是 Sudo 中基于堆的缓冲区溢出,该漏洞类似于以前修补的名为 CVE-2019-18634 的漏洞,可通过非法操作为任意本地用户授予 root 权限。用户要触发它,只需要重写 argv [0] 或者创建一个符号链接。

macOS Sudo 现重大漏洞:可授予任意本地用户 root 权限

Qualys 的研究人员在 Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和 Fedora 33(Sudo 1.9.2)中都发现了该漏洞。他们表示,从 1.8.2 到 1.8.31p2 的所有旧版以及从 1.9.0 到 1.9.5p1 的所有稳定版均会受到该漏洞影响。

研究人员指出,该漏洞只能通过本地访问来利用,不过它已经存在了至少 10 年,但这是该漏洞的第一个已知文档。

最初,研究人员尚不清楚 macOS 中是否存在该漏洞,但安全研究人员 Matthew Hickey 在周三透露,该漏洞也出现在了 Mac 电脑上。

该漏洞目前还没有被修补,苹果在收到研究人员反馈后表示正在调查,但拒绝发表评论。

特别声明:本文版权归文章作者所有,仅代表作者观点,不代表爱思助手观点和立场。本文为第三方用户上传,仅用于学习和交流,不用于商业用途,如文中的内容、图片、音频、视频等存在第三方的知识产权,请及时联系我们删除。

如何在爱思助手中查看已安装的应用?

在爱思助手中查看已安装的应用,打开软件后进入“应用管理”界面。此处会显示所有已安装的应用,用户可以进行管理、卸载或更新操作。

使用爱思助手时,设备连接频离断连怎么办?

这种情况可能是由于USB数据线质量不佳或电脑USB端口问题造成的。尝试使用其他高质量的数据线,并连接到电脑的另一个USB端口。确保连接稳定,并检查电脑上是否有其他软件冲突,如同时运行的其他手机管理软件。

刷机前是否需要卸载某些应用?

刷机前一般不需要卸载应用,但为了避免刷机后恢复过程中出现问题,可以考虑卸载一些不常用或不必要的应用。这样可以减少刷机过程中可能出现的冲突或错误。

为何爱思助手签名应用后无法在iPhone上安装?

检查是否使用了正确的配置文件(Provisioning Profile)并确保它与您的应用ID和证书匹配。同时,确认所用的Apple ID有权限安装该应用。

使用爱思助手可能带来哪些风险?

可能导致数据泄露、账号被盗,或因操作不当在刷机过程中造成设备异常,影响正常使用。

爱思助手适合哪些人使用?

爱思助手适合所有iPhone、iPad和iPod用户,尤其是需要维护设备、管理数据或进行刷机操作的用户。