Back

MEDIUM

sudo: certain environment variables not sanitized when env_reset is disabled

Published Mar 11, 2014

Description

Sudo 1.6.9 before 1.8.5, when env_reset is disabled, does not properly check environment variables for the env_delete restriction, which allows local users with sudo permissions to bypass intended command restrictions via a crafted environment variable.

Affected products

Remediation

Red Hat statement

This issue did not affect the version of sudo package as shipped with Red Hat Enterprise Linux 6.

Metrics

References (13)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner redhat
Published Mar 11, 2014
Updated Aug 6, 2024
Reserved Dec 3, 2013
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Moderate
Public date Mar 6, 2014