Ubuntu 25.10 默认 sudo 工具出现两处中等安全漏洞
近期,Ubuntu 25.10 中新引入的 Rust 版本系统工具 sudo-rs 被发现存在至少两处安全漏洞。 其中一项漏洞(编号为CVE‑2025‑64170)可导致在 sudo 超时或被终止(kill)情况下,用户输入的密码有可能被泄露。 另一项补丁涉及:确保在读取未缓冲输入(“read unbuffered”)结束前清除反馈缓存;以及在密码为空状态下,不将退格键(Backspace)当做密码字符。 漏洞被归类为“中等”严重度,但鉴于 sudo/sudo-rs 属于系统高权限操作工具,其影响仍不容忽视。 官方已发布修复版本 sudo-rs 0.2.10,并在 Ubuntu 25.10 通过稳定更新(SRU)渠道推送。 值得注意的是,Ubuntu 25.10 已将 sudo-rs 作为默认 sudo 替代方案,以利用 Rust 语言的内存安全特性。
