Linux 运维中怎么防止普通用户利用 sudo 提权到 root 的经典漏洞(如 CVE 漏洞利用)

梦丽君_6612

梦丽君_6612

2026-09-20

446人浏览

原创

防止sudo提权的核心是构建纵深防御体系:严格限制sudoers配置、锁定sudo版本并定期升级、启用审计与异常行为拦截、重构权限模型减少sudo依赖。

linux 运维中怎么防止普通用户利用 sudo 提权到 root 的经典漏洞(如 cve 漏洞利用)

防止普通用户通过 sudo 利用 CVE 漏洞提权到 root,核心不是“堵住某一个 EXP”,而是构建纵深防御体系:从漏洞源头收敛、权限最小化、行为监控到快速响应。以下四类措施在生产环境中已验证有效。

严格限制 sudoers 配置,杜绝宽泛授权

绝大多数 sudo 提权漏洞(如 CVE-2019-14287、CVE-2021-3156、CVE-2025-32462/32463)都依赖宽松甚至错误的 sudoers 规则。必须做到:

  • 禁用 ALL=(ALL)ALL=(ALL:ALL) 这类通配符配置;禁止使用 !root 这类排除逻辑(CVE-2019-14287 正是利用该写法绕过)
  • 显式指定目标用户和命令路径,例如:deploy ALL=(www-data) /usr/bin/systemctl restart nginx,不带通配符、不加 NOPASSWD 除非绝对必要
  • 启用 requirettyenv_reset,防止环境变量污染和伪终端绕过
  • 定期用 sudo -l -U username 审计每个用户的实际可执行命令,结合脚本自动扫描 /etc/sudoers 及 /etc/sudoers.d/ 下所有文件

及时升级与版本锁定

sudo 是高危组件,漏洞频发且利用门槛低。不能只靠“打补丁”,要建立主动管控机制:

onewo-rtlinux
onewo-rtlinux

Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。

下载
  • 将 sudo 版本纳入基线管理,禁止使用已知存在高危漏洞的版本(如:1.8.2–1.8.20 含 CVE-2017-1000367;1.9.0–1.9.17 含 CVE-2025-32462/32463;1.8.2–1.8.31p2 含 CVE-2021-3156)
  • 在 yum/apt 源中配置版本锁(yum versionlock sudoapt-mark hold sudo),升级前必须经过变更评审与靶场验证
  • 对无法立即升级的遗留系统,部署临时缓解措施——例如禁用 pkexec(chmod 000 /usr/bin/pkexec)、移除 SUID 位(chmod u-s /usr/bin/sudo,仅限测试环境评估影响后操作)

启用审计与异常行为拦截

攻击者利用 sudo 提权往往伴随非常规调用模式,可通过系统级日志与运行时控制提前发现:

  • 开启 sudo 日志记录:确保 /etc/sudoers 中含 Defaults logfile="/var/log/sudo.log"Defaults log_input,log_output
  • 用 auditd 监控关键 execve 调用:-a always,exit -F path=/usr/bin/sudo -F perm=x,并关联 UID/EUID 判断是否为非预期提权尝试
  • 对容器或云主机环境,部署 eBPF 工具(如 Tracee、libbpf-based 检测器)实时识别 sudo -u#-1sudo -hchroot 等高风险参数组合
  • 将 sudo 日志接入 SIEM,设置规则告警:1 分钟内同一用户触发 >3 次失败 sudo、EUID 从非 0 突变为 0、调用参数含 #-1 或超长十六进制 UID

权限模型重构:减少 sudo 依赖本身

最根本的防护,是让“需要 sudo”这件事变少:

  • 用 systemd 的 DynamicUser=yes 启动服务,避免长期以 root 运行守护进程
  • 对运维自动化任务(如部署、备份),改用专用 service account + scoped API token,而非给普通用户 sudo 权限
  • 敏感操作(如修改 /etc/shadow、加载内核模块)全部通过 PAM 或 Polkit 策略控制,禁用直接 sudo 执行
  • 在开发/测试环境默认启用用户命名空间(kernel.unprivileged_userns_clone=1),但生产环境关闭,防止被用于构造 CAP_NET_ADMIN 等能力(如 CVE-2026-46331)

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux linux运维 linux教程

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

397

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

820

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2332

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

796

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

669

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

354

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2076

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

3812

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

627

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

CLion 远程开发实战
CLion 远程开发实战

共0课时 | 0人学习