91精品色婷,日韩少妇中出,国产 精一区二区三,欧美视频精品在线二区,婷婷久久日韩欧美,亚洲天堂性爱视频,亚洲香蕉一区,国产自产观看精品一区,日本 大胆成人

設(shè)置
  • 日夜間
    隨系統(tǒng)
    淺色
    深色
  • 主題色

OpenWrt 高危漏洞被修復(fù):可繞過安全檢查,推送惡意固件

2024/12/11 10:59:56 來源:IT之家 作者:故淵 責(zé)編:故淵
感謝IT之家網(wǎng)友 咩咩洋小興365 的線索投遞!

IT之家 12 月 11 日消息,OpenWrt 于 12 月 6 日發(fā)布安全公告,報(bào)告稱 attended.sysupgrade 服務(wù)存在嚴(yán)重漏洞(CVE-2024-54143),攻擊者可利用該漏洞污染固件鏡像,向用戶推送惡意固件。

安全研究員 RyotaK 在家庭實(shí)驗(yàn)室路由器升級(jí)過程中,發(fā)現(xiàn)了 OpenWrt 更新服務(wù)中的漏洞,CVSS 評(píng)分高達(dá) 9.3,編號(hào)為 CVE-2024-54143。

該漏洞主要存在于 OpenWrt 的按需鏡像服務(wù)器 ASU(Attended Sysupgrade)中,該服務(wù)支持用戶根據(jù)自身需求定制固件。

公告稱該漏洞無需身份驗(yàn)證即可利用,影響范圍廣泛,波及使用在線固件升級(jí)、firmware-selector.openwrt.orgattended.sysupgrade CLI 升級(jí)的 OpenWrt 設(shè)備。

攻擊者可以利用該漏洞繞過完整性檢查,悄無聲息地修改固件,或在固件構(gòu)建過程中注入惡意命令,最終控制用戶設(shè)備。

IT之家援引公告內(nèi)容,該漏洞的產(chǎn)生,源于兩個(gè)主要問題:

Imagebuilder 中的命令注入: 攻擊者可在構(gòu)建鏡像時(shí),通過提交包含惡意命令的軟件包列表,將任意命令注入構(gòu)建過程,將導(dǎo)致生成的固件鏡像即使使用合法密鑰簽名,也能植入惡意代碼。

SHA-256 哈希碰撞截?cái)?/strong>: attended.sysupgrade 服務(wù)的請(qǐng)求哈希機(jī)制將 SHA-256 哈希值截?cái)酁閮H 12 個(gè)字符。這種截?cái)啻蠓档土斯5陌踩?,讓攻擊者能夠輕易制造哈希碰撞。攻擊者預(yù)先構(gòu)建惡意鏡像,然后利用哈希碰撞,將惡意鏡像替換掉合法的鏡像,污染 artifact(軟件制品)緩存,最終將惡意固件推送給用戶。

OpenWrt 團(tuán)隊(duì)表示,目前沒有證據(jù)表明 downloads.openwrt.org 提供的鏡像受到影響,但由于可見性限制,建議用戶安裝新生成的鏡像,替換可能存在風(fēng)險(xiǎn)的固件。

OpenWrt 官方已發(fā)布補(bǔ)丁修復(fù)了該漏洞,強(qiáng)烈建議用戶盡快更新系統(tǒng),以保障設(shè)備安全。

廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關(guān)文章

關(guān)鍵詞:OpenWrt路由器,漏洞

軟媒旗下網(wǎng)站: IT之家 最會(huì)買 - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機(jī)APP應(yīng)用 魔方 最會(huì)買 要知

乌苏市| 唐海县| 合江县| 洛宁县| 宁远县| 葫芦岛市| 商洛市| 冷水江市| 赤水市| 商城县| 沿河| 全州县| 镇沅| 舞阳县| 咸丰县| 民勤县| 舟曲县| 隆德县| 博野县| 高邑县| 南投县| 白银市| 宣武区| 仪陇县| 家居| 鹰潭市| 托克逊县| 东乡| 宁安市| 红桥区| 太和县| 拉萨市| 荣成市| 泗洪县| 中牟县| 乌兰察布市| 定日县| 开封市| 眉山市| 城固县| 红原县|