0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

腾讯安全团队向Linux社区提交了多个NFC套接字资源泄露0day漏洞

ss 来源:粤讯 作者:粤讯 2020-11-04 17:45 次阅读

近日,腾讯安全团队向Linux社区提交了多个NFC(Near Field Communication,近场通信)套接字资源泄露0day漏洞。该漏洞一旦被不法分子利用,企业架构在Linux系统上的所有资源、数据和业务都将为攻击者所掌控。

腾讯安全对此发布中级安全风险预警,已按照Linux社区规则公开披露了其攻击路径,并建议Linux用户密切关注最新安全更新。

通过对漏洞攻击路径的分析发现,此类漏洞是经由对NFC套接字相关函数的植入,实现对Linux内核对象释放与重新使用的。目前,该类漏洞已影响了内核版本为3.10~5.10-rc2的所有Linux系统。同时,与大部分0day漏洞相同,此次披露的资源泄露0day漏洞也尚未被修复,其中以“引用计数泄露”漏洞最为严重。

前有2011年“Duqu”木马控制工业系统攻击事件,后有2016年苹果IOS系统遭遇“三叉戟”漏洞攻击,0day漏洞(又称“零日漏洞”)这一以“已被发现但尚无官方补丁”的漏洞,因其“仅发现者所知”的隐秘性及发起攻击的突发性和破坏性,一直以来都是业内备受关注的“大敌”。

据腾讯安全专家介绍,Linux作为一种开源电脑操作系统内核,与外围实用程序软件、文档打包,构成多种“Linux发行版本”的应用模式,使得此次发现的多处资源泄露0day漏洞将对基于Linux内核的Ubuntu、CentOS、RedHat、SUSE、Debian等所有操作系统都带来潜在影响。而由于大部分公有云和专有云上企业都使用Linux系统,该类漏洞表现出的广覆盖特征,将使云上企业面临系统失控的潜在威胁。

结合此次披露的资源泄露0day漏洞特征与尚未官方补丁的修复现状,腾讯安全专家建议企业用户暂时禁用NFC内核模块,以降低漏洞带来的危害值。此外,为更好地应对漏洞利用连锁攻击,遏制漏洞影响范围与态势,腾讯安全还建议企业用户可接入腾讯零信任安全管理系统iOA进行威胁排查,并借助腾讯安全高级威胁检测系统防御可能随时爆发的黑客攻击。

针对已然呈现出“持续上云”趋势的漏洞、木马、病毒等新安全威胁,腾讯安全在统筹公有云和专有云上企业安全需求的基础上,打造出了一套囊括主机安全、终端安全、网络安全、业务安全、安全管理等在内的全线安全防护产品与服务,旨在为上云企业提供一站式安全防护服务,构筑云原生安全能力。未来腾讯安全将以高级威胁检测系统、安全运营中心(SOC)、云WAF、云防火墙等云原生安全产品架构为依托,为企业提升云上安全水准提供持续能力支撑与技术开放,让云上企业应对包括0day漏洞等安全威胁更加从容。

责任编辑:xj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    87

    文章

    10990

    浏览量

    206733
  • nfc
    nfc
    +关注

    关注

    55

    文章

    1542

    浏览量

    178763
  • 腾讯
    +关注

    关注

    7

    文章

    1620

    浏览量

    49157
收藏 人收藏

    评论

    相关推荐

    英特尔处理器+Linux发行版设备出现新型侧信道缺陷,修复难度较大

    来自阿姆斯特丹VU VUSec安全团队的研究人员揭示了Spectre v2漏洞,他们同时提供了一款检测工具,用以通过符号执行方法,识别Linux内核中的潜在可利用代码块,有助于减弱该问题对系统的影响。
    的头像 发表于 04-11 11:21 106次阅读

    智能化未来:NFC技术助力数字化社区

    NFC技术为数字社区的智能化未来提供支持,广泛应用于出入管理、信息传递和智能化家居等领域。数字社区NFC技术的创新而更加智能、便捷和可持续发展。
    的头像 发表于 01-19 14:40 152次阅读

    获取Linux内核源码的方法

    件系统等关键功能,今天小编就给各位小伙伴介绍一下如何获取Linux内核源码。获取Linux内核源码的渠道Linux有一个庞大的开源社区,每个人都可以向开源
    的头像 发表于 12-13 09:49 296次阅读
    获取<b class='flag-5'>Linux</b>内核源码的方法

    【机器视觉】欢创播报 | 腾讯再战XR:重组团队

    1 腾讯再战XR:重组团队 近期B站博主“电丸科技AK”发布的一条视频在VR圈引发反响。该博主表示,腾讯原已解散自研XR团队,但受到苹果Vision Pro发布的影响,又在今年8月开始
    的头像 发表于 10-19 10:28 610次阅读
    【机器视觉】欢创播报 | <b class='flag-5'>腾讯</b>再战XR:重组<b class='flag-5'>团队</b>

    开放原子开发者工作坊:源安全——论开源项目的安全之道

    9月2日,开放原子开发者工作坊将邀请来自开放原子开源基金会、Linux基金会、Apache基金会、深信服、中兴通讯等业内专家,以圆桌对话的形式,共同探讨开发团队日常如何降低组件漏洞安全
    的头像 发表于 08-25 11:16 219次阅读

    用于缓解高速缓存推测漏洞的固件接口

    CVE-2017-5715,也称为Spectre Variant 2,是某些ARM CPU设计中的漏洞,允许攻击者控制受害者执行上下文中的推测执行流,并泄露攻击者在体系结构上无法访问的数据。 在
    发表于 08-25 07:36

    社区工程师专题系列第六期】宁精勿杂,在嵌入式领域做到优秀——李昂

    推荐开发者,积极参与社区硬件设计比赛,提交了优秀的作品,且作为2021年及2022年年度RT-Thread技术专场直播的嘉宾,给工程师朋友们分享了很多宝贵的经验,电子发烧友社区特此制作社区
    发表于 08-02 14:45

    IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了108天; 未寻求法律帮助的勒索软件受害者平均遭受47万 美元的额外损失; 只有三分之一的企业能够依靠自身检测到漏洞。 北京2023年7月25
    的头像 发表于 07-26 04:07 458次阅读
    IBM 最新报告:<b class='flag-5'>安全漏洞</b>成本飙升,但半数存在<b class='flag-5'>漏洞</b>企业不愿增加<b class='flag-5'>安全</b>投入

    IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了 108 天; 未寻求法律帮助的勒索软件受害者平均遭受 47 万美元的额外损失; 只有三分之一的企业能够自主检测到漏洞。 IBM Security
    的头像 发表于 07-25 18:15 257次阅读
    IBM 最新报告:<b class='flag-5'>安全漏洞</b>成本飙升,但半数存在<b class='flag-5'>漏洞</b>企业不愿增加<b class='flag-5'>安全</b>投入

    如何在iMXRT1176上的LwIP中使用TCP套接

    使用原始 API) 2) OS模式可以使用Socket API和Raw API 3) lwip_ping_freertos 示例使用套接 API 我的问题是,在创建套接期间,它使用
    发表于 06-02 10:10

    ArduinoWebSockets + android应用程序无法让套接工作怎么解决?

    我正在创建一个 android 客户端应用程序来与连接到 Arduino 的 ESp8266 进行通信。我似乎无法让套接将数据传递给 ESP。我正在使用 Android studio 编写客户端
    发表于 06-01 12:46

    88w9098如何配置/修改套接缓冲区大小?

    我想知道如何在驱动程序中配置套接缓冲区大小?我正在使用 88w9098 芯片。 我正在做一些实验。我已经在内核中更改了套接缓冲区大小,因此我可能还需要更改 Wi-Fi 驱动程序端的
    发表于 05-31 11:00

    NPATCH漏洞无效化解决方案

    NPATCH漏洞无效化解决方案 防御恶意漏洞探测 防御恶意漏洞攻击 防御利用漏洞扩散 安全挑战 未修复的
    的头像 发表于 05-25 14:46 1066次阅读
    NPATCH<b class='flag-5'>漏洞</b>无效化解决方案

    如何在esp8266中编写简单的基于套接的程序?

    想在 esp8266 中编写简单的基于套接的程序。在 lwipopts.h 中设置标志 LWIP_SOCKET = 1 时出错
    发表于 05-23 09:58

    某CMS的命令执行漏洞通用挖掘思路分享

    大概是在上半年提交了某个CMS的命令执行漏洞,现在过了那么久,也想通过这次挖掘通用型漏洞,整理一下挖掘思路,分享给大家。
    的头像 发表于 05-18 17:18 2279次阅读
    某CMS的命令执行<b class='flag-5'>漏洞</b>通用挖掘思路分享