La corrección anterior a las vulnerabilidades del paquete sudo funcionaban bien, pero eran demasiado estrictas para algunos entornos. Por tanto, hemos vuelto a revisar los cambios y hemos permitido que algunas variables de entorno vuelvan al entorno de ejecución privilegiado. Esta es, por tanto, la actualización.
La opción de configuración "env_reset" se activa ahora de forma predefinida. Sólo se preservan las variables de entorno HOME, LOGNAME, PATH, SHELL, TERM, DISPLAY, XAUTHORITY, XAUTHORIZATION, LANG, LANGUAGE, LC_*, y USER, además de las variables apartadas de SUDO_*.
Para una mejor comprensión del problema y de la solución, se reproduce a continuación el texto del aviso original:
Se ha descubierto que sudo, un programa privilegiado, que proporciona privilegios limitados de administrador a usuarios específicos, pasaba variables de entorno al programa que se ejecutaba con privilegios elevados. En el caso de incluir rutas (por ejemplo, para Perl, Python, Ruby u otros lenguajes de guiones), podía provocar la ejecución de código arbitrario como usuario privilegiado si el atacante apuntara a una versión manipulada de la biblioteca del sistema.
Esta actualización altera el comportamiento anterior de sudo y limita el número de variables de entorno admisibles a LC_*, LANG, LANGUAGE y TERM. Sólo se pueden pasar las variables adicionales que estén definidas en env_check, en /etc/sudoers, que pueden necesitar algunos guiones para seguir funcionando.
Para la distribución estable anterior (woody), este problema se ha corregido en la versión 1.6.6-1.6.
Para la distribución estable (sarge), este problema se ha corregido en la versión 1.6.8p7-1.4.
Para la distribución inestable (sid), este mismo problema se corregirá pronto.
Le recomendamos que actualice el paquete sudo. En la distribución inestable, es necesario añadir manualmente "Defaults = env_reset" a /etc/sudoers.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso revisado.