0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

RCE漏洞具有17年历史,影响了数个Linux系统

汽车玩家 来源:开源中国 作者:白开水不加糖 2020-03-10 14:32 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一个影响点对点协议守护程序(Point-to-Point Protocol daemon,pppd)软件,并具有 17 年历史的远程代码执行(remote code execution,RCE)漏洞已对几个基于 Linux操作系统造成了影响。Pppd 软件不仅预先安装在大多数 Linux 系统中,而且还为流行的网络设备的固件提供 power。

该 RCE 漏洞由 IOActive的安全研究人员 Ija Van Sprundel 发现,其严重之处在于,由守护程序软件的可扩展身份验证协议(EAP)数据包解析器中的逻辑错误所导致的堆栈缓冲区溢出漏洞。

根据 US-CERT 发布的咨询报告表示,该漏洞已被标记为CVE-2020-8597。在严重程度方面,CVSS则将其评为 9.8 分。

将一个 crookedEAP 打包程序发送到目标 pppd 客户端或服务器后,黑客就可以对此漏洞进行利用。其可以利用此漏洞并在受影响的系统上远程执行任意代码,从而接管系统的全部控制权。

而加重该漏洞严重程度的是,点对点协议守护程序通常具有很高的特权。这也就导致一旦黑客通过利用该漏洞控制服务器,就可以获得 root-level的访问特权。

据 Sprundel透露,该漏洞在 2.4.2 到 2.4.8 的 pppd 版本或过去 17 年中发布的所有版本中都一直存在。他已经确认以下 Linux 发行版已受到 pppd漏洞的影响:

Ubuntu

Debian

Fedora

SUSE Linux

Red Hat Enterprise Linux

NetBSD

此外,还有以下设备也附带了受影响的 pppd 版本,并且容易受到攻击:

TP-LINK products

Synology products

Cisco CallManager

OpenWRT Embedded OS

建议用户们在补丁发布后尽快更新其系统,以规避潜在的攻击。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    88

    文章

    11628

    浏览量

    217959
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Shell历史命令history用法

    1. 显示历史命令列表 「介绍」:history 命令用于显示当前会话中执行过的命令的列表,以及每个命令对应的编号。「示例代码」:history 2. 使用历史命令重复执行命令 「介绍」:通过
    发表于 12-02 06:10

    Linux历史上10件最有意义的大事,你知道几件?

    在科技的浩瀚星海中,有一个名字影响了整个时代—— Linux 。从大学宿舍里的一段“业余代码”,到如今驱动着全球服务器、手机、超级计算机乃至工业物联网的内核,Linux 用 30 多年时间,书写了一
    的头像 发表于 10-20 11:10 219次阅读

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于20259月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞,并有9个
    的头像 发表于 09-12 17:05 2162次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    Linux系统性能优化技巧

    经过10一线运维经验,我发现大多数工程师只掌握了Linux优化的冰山一角。今天分享的这些秘技,能让你的系统性能提升200%以上!
    的头像 发表于 08-27 14:34 628次阅读

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布20258月安全更新

    微软20258月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个已公开披露的零日漏洞
    的头像 发表于 08-25 17:48 2061次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025<b class='flag-5'>年</b>8月安全更新

    华为工程师总结Linux笔记

    Linux基础知识,非常全面 第 1 章 Linux 快速入门 Linux 是一套免费使用和自由传播的类 UNIX 操作系统,是一个基于 POSIX 移植操作
    发表于 07-14 15:28

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    拒绝服务(DoS)条件,耗尽系统资源,通过网络连接造成服务中断。CVE-2025-29831CVE-2025-29831是远程桌面网关RCE漏洞,通过释放后使用(Use
    的头像 发表于 05-16 17:35 754次阅读
    官方实锤,微软远程桌面爆高危<b class='flag-5'>漏洞</b>,企业数据安全告急!

    宏微科技受邀参加2025德国纽伦堡电力电子系统及元器件展览会

    德国纽伦堡电力电子系统及元器件展览会(PCIM Europe)是欧洲最高质量的电力电子系统及元器件展览会,具有40多年历史,汇集了全球范围内的专业人士、技术公司和行业领导者,共同探讨最
    的头像 发表于 04-28 11:34 723次阅读

    如何维护i.MX6ULL的安全内核?

    。 5.15 内核系列将维护到 2026 12 月,这意味着将发布新版本,从而关闭已知漏洞。 不幸的是,据我所知,linux-imx 分支原则上不会使用较新的微版本进行更新;5.15.71 仍然是
    发表于 04-01 08:28

    2025常用实时Linux系统深度评测

    1、PREEMPT-RT - 特性:  - 实时性:通过内核补丁实现抢占式调度,响应延迟处于毫秒级别,能够满足一般实时应用的需求。  - 兼容性:与标准Linux内核高度兼容,支持广泛的硬件平台
    的头像 发表于 03-06 10:57 1211次阅读

    如何利用RTC外设实现万年历功能

    本小节讲解的是如何利用RTC外设实现万年历功能,本实验工程与RTC底层驱动相关的文件为bsp_rtc.c/h,在底层驱动之上我们添加了bsp_calendar.c/h和bsp_date.c/h文件,用于万年历的计算。
    的头像 发表于 02-18 16:56 1536次阅读

    AMD与谷歌披露关键微码漏洞

    近日,AMD与谷歌联合公开披露了一个在20249月发现的关键微码漏洞,该漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特别是针对服务器/企业级平台的EPYC CPU。 这一漏洞
    的头像 发表于 02-08 14:28 799次阅读

    华为荣获BSI全球首批漏洞管理体系认证

    。 此次认证涵盖了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露以及ISO/IEC 30111漏洞处理流程这三大国际标准。这些标准在信息安全领域具有极高的权威性和指导意义,华为能够同时满足这些标准的要
    的头像 发表于 01-22 13:42 850次阅读

    【RA-Eco-RA4E2-64PIN-V1.0开发板试用】使用任意定时器实现软件万年历

    看到今天是20251月17日 具体时间在右下角 本次测评我就会使用瑞萨RA4E2的任意一个普通的定时器来实现万年历显示 、月、日、时、分、秒等具体时间功能!不需要额外的外设操作,
    发表于 01-17 12:32

    华为通过BSI全球首批漏洞管理体系认证

    卓越的漏洞管理及实践获得BSI全球首批漏洞管理体系认证,BSI漏洞管理体系认证证书覆盖华为产品范围包括防火墙、入侵防御系统、DDoS 攻击防御、安全态势感知和
    的头像 发表于 01-16 11:15 1021次阅读
    华为通过BSI全球首批<b class='flag-5'>漏洞</b>管理体系认证