0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

RCE漏洞具有17年历史,影响了数个Linux系统

汽车玩家 来源:开源中国 作者:白开水不加糖 2020-03-10 14:32 次阅读

一个影响点对点协议守护程序(Point-to-Point Protocol daemon,pppd)软件,并具有 17 年历史的远程代码执行(remote code execution,RCE)漏洞已对几个基于 Linux操作系统造成了影响。Pppd 软件不仅预先安装在大多数 Linux 系统中,而且还为流行的网络设备的固件提供 power。

该 RCE 漏洞由 IOActive的安全研究人员 Ija Van Sprundel 发现,其严重之处在于,由守护程序软件的可扩展身份验证协议(EAP)数据包解析器中的逻辑错误所导致的堆栈缓冲区溢出漏洞。

根据 US-CERT 发布的咨询报告表示,该漏洞已被标记为CVE-2020-8597。在严重程度方面,CVSS则将其评为 9.8 分。

将一个 crookedEAP 打包程序发送到目标 pppd 客户端或服务器后,黑客就可以对此漏洞进行利用。其可以利用此漏洞并在受影响的系统上远程执行任意代码,从而接管系统的全部控制权。

而加重该漏洞严重程度的是,点对点协议守护程序通常具有很高的特权。这也就导致一旦黑客通过利用该漏洞控制服务器,就可以获得 root-level的访问特权。

据 Sprundel透露,该漏洞在 2.4.2 到 2.4.8 的 pppd 版本或过去 17 年中发布的所有版本中都一直存在。他已经确认以下 Linux 发行版已受到 pppd漏洞的影响:

Ubuntu

Debian

Fedora

SUSE Linux

Red Hat Enterprise Linux

NetBSD

此外,还有以下设备也附带了受影响的 pppd 版本,并且容易受到攻击:

TP-LINK products

Synology products

Cisco CallManager

OpenWRT Embedded OS

建议用户们在补丁发布后尽快更新其系统,以规避潜在的攻击。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    87

    文章

    11030

    浏览量

    207260
收藏 人收藏

    评论

    相关推荐

    火狐修复PDF组件漏洞,修复多款25年历史Bug

    报告显示,这个代码执行漏洞由CodeanLabs发现并通知Mozilla,CVSSv3评分达到7.5分。缘因是Firefox在处理PDF字体时未进行“类型检查”,给了黑客可乘之机,使其能利用特殊PDF文件执行恶意JavaScript代码。
    的头像 发表于 05-28 10:26 320次阅读

    微软去年提交1128个漏洞,"提权"和"远程代码执行"最为常见

    据BeyondTrust安全平台统计显示,微软于2023年共报告漏洞1128项,相较于2022年的1292个略微下滑5%,但总漏洞数仍维持在历史高位。值得注意的是,NIST通用漏洞评级
    的头像 发表于 04-29 16:11 195次阅读

    util-linux修复WallEscape漏洞,影响Linux系统wall命令使用

    WallEscape 主要影响“wall”命令操作,Linux 系统中的常规下,该指令被用作向系统所有登录用户的终端发布消息。然而在处理命令行参数输入时,过滤器未正确识别和过滤转义序列
    的头像 发表于 03-29 14:35 633次阅读

    C++在Linux内核开发中从争议到成熟

    Linux 内核邮件列表中一篇已有六年历史的老帖近日再次引发激烈讨论 —— 主题是建议将 Linux 内核的开发语言从 C 转换为更现代的 C++。
    的头像 发表于 01-31 14:11 351次阅读
    C++在<b class='flag-5'>Linux</b>内核开发中从争议到成熟

    一个简单的Shiro RCE检测和利用脚本

    一个简单的Shiro RCE检测和利用脚本。
    的头像 发表于 01-09 09:46 327次阅读

    汽车ADAS进化的百年历史(一)

    汽车ADAS进化的百年历史(一)
    的头像 发表于 12-06 17:41 408次阅读
    汽车ADAS进化的百<b class='flag-5'>年历史</b>(一)

    linux系统的用途

    的用途和在不同领域的应用。 服务器操作系统Linux是最常用的服务器操作系统之一。它被广泛应用于Web服务器、数据库服务器、邮件服务器和文件服务器等。Linux的稳定性和安全性使其
    的头像 发表于 11-23 11:12 614次阅读

    简述linux的特点,组成及主要应用领域

    Linux是一个开放源代码的操作系统内核,具有以下特点: 开放源代码:Linux遵循GNU通用公共许可证,允许用户自由地使用、修改和分发代码。这使得
    的头像 发表于 11-17 09:46 700次阅读

    linux系统基础入门教程

    Linux是一种开源的操作系统,它被广泛应用于服务器、嵌入式系统以及个人电脑上。本篇文章将带领读者从入门的角度,详细介绍Linux系统的基础
    的头像 发表于 11-16 16:45 540次阅读

    浅析闭源系统下的Evilparcel漏洞

    Evilparcel漏洞可以导致Bundle在多次序列化和反序列化过程中内容发生改变。结合LAW跳板,可以实现权限提升,严重影响系统安全
    发表于 11-16 14:43 217次阅读
    浅析闭源<b class='flag-5'>系统</b>下的Evilparcel<b class='flag-5'>漏洞</b>

    linux系统一般用来干嘛

    Linux系统是一种类UNIX操作系统具有广泛的应用领域。以下是Linux系统的一些主要用途:
    的头像 发表于 11-08 11:14 1698次阅读

    linux属于什么操作系统

    Linux属于一种类UNIX操作系统Linux,全称GNU/Linux,是一套免费使用和自由传播的类Unix操作系统,是一个基于POSIX
    的头像 发表于 11-08 11:01 2416次阅读

    51单片机自动校时万年历设计方案

    51单片机自动校时万年历设计
    发表于 09-26 08:20

    系统逻辑漏洞挖掘实践

    当谈及安全测试时,逻辑漏洞挖掘一直是一个备受关注的话题,它与传统的安全漏洞(如SQL注入、XSS、CSRF)不同,无法通过WAF、杀软等安全系统的简单扫描来检测和解决。这类漏洞往往涉及
    的头像 发表于 09-20 17:14 422次阅读
    <b class='flag-5'>系统</b>逻辑<b class='flag-5'>漏洞</b>挖掘实践

    用于缓解高速缓存推测漏洞的固件接口

    操作系统和管理程序软件能够针对这些漏洞应用适当的解决方法,并发现这些固件服务的存在。 这些接口被指定为SMC呼叫约定(SMCCC)[3]和电源状态协调接口(PSCI)[4]的扩展,以确保受影响的CPU
    发表于 08-25 07:36