0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

RCE漏洞具有17年历史,影响了数个Linux系统

汽车玩家 来源:开源中国 作者:白开水不加糖 2020-03-10 14:32 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一个影响点对点协议守护程序(Point-to-Point Protocol daemon,pppd)软件,并具有 17 年历史的远程代码执行(remote code execution,RCE)漏洞已对几个基于 Linux操作系统造成了影响。Pppd 软件不仅预先安装在大多数 Linux 系统中,而且还为流行的网络设备的固件提供 power。

该 RCE 漏洞由 IOActive的安全研究人员 Ija Van Sprundel 发现,其严重之处在于,由守护程序软件的可扩展身份验证协议(EAP)数据包解析器中的逻辑错误所导致的堆栈缓冲区溢出漏洞。

根据 US-CERT 发布的咨询报告表示,该漏洞已被标记为CVE-2020-8597。在严重程度方面,CVSS则将其评为 9.8 分。

将一个 crookedEAP 打包程序发送到目标 pppd 客户端或服务器后,黑客就可以对此漏洞进行利用。其可以利用此漏洞并在受影响的系统上远程执行任意代码,从而接管系统的全部控制权。

而加重该漏洞严重程度的是,点对点协议守护程序通常具有很高的特权。这也就导致一旦黑客通过利用该漏洞控制服务器,就可以获得 root-level的访问特权。

据 Sprundel透露,该漏洞在 2.4.2 到 2.4.8 的 pppd 版本或过去 17 年中发布的所有版本中都一直存在。他已经确认以下 Linux 发行版已受到 pppd漏洞的影响:

Ubuntu

Debian

Fedora

SUSE Linux

Red Hat Enterprise Linux

NetBSD

此外,还有以下设备也附带了受影响的 pppd 版本,并且容易受到攻击:

TP-LINK products

Synology products

Cisco CallManager

OpenWRT Embedded OS

建议用户们在补丁发布后尽快更新其系统,以规避潜在的攻击。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    88

    文章

    11817

    浏览量

    219555
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Linux系统中常见的提权风险点总结

    Linux 提权(Privilege Escalation)是指攻击者或恶意用户从低权限账号获取更高权限的过程。在实际的安全事件中,攻击者很少能直接获得 root 权限,更多的情况是首先通过某个漏洞或配置错误获得普通用户权限,然后通过各种提权技术获得 root 权限。
    的头像 发表于 04-22 10:34 281次阅读

    看这所百年历史大学,如何用远程技术打破教育壁垒

    院(RiversideCityCollege,简称RCC)的学生来说,这不再是奢望,而是他们学习日常的一部分。RCC成立于1916,是美国历史最悠久的社区大学之一。其网络安全防御项目含金量极高,是获
    的头像 发表于 04-09 16:58 758次阅读
    看这所百<b class='flag-5'>年历史</b>大学,如何用远程技术打破教育壁垒

    C语言来实现万年历

    C语言实现万年历程序的代码如下:#include int year(int y) { if ((y%4==0) (y%100!=0) || y%400==0) return 366
    发表于 01-16 08:02

    分析嵌入式软件代码的漏洞-代码注入

    时就是对一切攻击免疫的。 或者你可以通过设计代码来禁止可能导致这些问题的接口。 不幸的是,在嵌入式系统中,这些选择并不总是可行的。即使C是一种危险的语言,充斥着漏洞,但它仍然是许多组织架构的首选语言
    发表于 12-22 12:53

    行业观察 | 微软2025末高危漏洞更新,57项关键修复与安全策略指南

    微软在2025最后一次“补丁星期二”中发布了57项安全修复,涉及Windows、Office、AzureMonitorAgent、SharePoint、RRAS及多项文件系统与驱动组件。本次更新中
    的头像 发表于 12-11 16:59 1574次阅读
    行业观察 | 微软2025<b class='flag-5'>年</b>末高危<b class='flag-5'>漏洞</b>更新,57项关键修复与安全策略指南

    Shell历史命令history用法

    1. 显示历史命令列表 「介绍」:history 命令用于显示当前会话中执行过的命令的列表,以及每个命令对应的编号。「示例代码」:history 2. 使用历史命令重复执行命令 「介绍」:通过
    发表于 12-02 06:10

    Linux历史上10件最有意义的大事,你知道几件?

    在科技的浩瀚星海中,有一个名字影响了整个时代—— Linux 。从大学宿舍里的一段“业余代码”,到如今驱动着全球服务器、手机、超级计算机乃至工业物联网的内核,Linux 用 30 多年时间,书写了一
    的头像 发表于 10-20 11:10 525次阅读

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于20259月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞,并有9个
    的头像 发表于 09-12 17:05 4604次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    Linux系统性能优化技巧

    经过10一线运维经验,我发现大多数工程师只掌握了Linux优化的冰山一角。今天分享的这些秘技,能让你的系统性能提升200%以上!
    的头像 发表于 08-27 14:34 1151次阅读

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布20258月安全更新

    微软20258月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个已公开披露的零日漏洞
    的头像 发表于 08-25 17:48 2503次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025<b class='flag-5'>年</b>8月安全更新

    Linux系统中网络配置详解

    网络配置是Linux系统运维中的核心技能之一。正确理解和配置子网掩码、网关等网络参数,直接影响系统的网络连通性和性能。本文将深入探讨Linux系统
    的头像 发表于 07-17 11:01 1378次阅读

    华为工程师总结Linux笔记

    Linux基础知识,非常全面 第 1 章 Linux 快速入门 Linux 是一套免费使用和自由传播的类 UNIX 操作系统,是一个基于 POSIX 移植操作
    发表于 07-14 15:28

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    拒绝服务(DoS)条件,耗尽系统资源,通过网络连接造成服务中断。CVE-2025-29831CVE-2025-29831是远程桌面网关RCE漏洞,通过释放后使用(Use
    的头像 发表于 05-16 17:35 1021次阅读
    官方实锤,微软远程桌面爆高危<b class='flag-5'>漏洞</b>,企业数据安全告急!

    Linux系统管理的核心概念

    在前一篇文章中,我们深入探讨了Linux中的文件操作命令,如cp、mv、rm,以及文本处理命令grep、wc和管道符。本文将继续深入Linux系统管理的核心概念,包括root用户的角色、用户和用户组
    的头像 发表于 05-15 17:05 828次阅读

    宏微科技受邀参加2025德国纽伦堡电力电子系统及元器件展览会

    德国纽伦堡电力电子系统及元器件展览会(PCIM Europe)是欧洲最高质量的电力电子系统及元器件展览会,具有40多年历史,汇集了全球范围内的专业人士、技术公司和行业领导者,共同探讨最
    的头像 发表于 04-28 11:34 1021次阅读