《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

2021-09-18
來源:嘶吼專業版
關鍵詞: 漏洞 root權限

  惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限

  根據HPE最近的安全公告,Sudo漏洞的危害程度很高,攻擊者一般會通過一個漏洞以較低的權限獲得跳板,然后利用這一跳板來提升權限,因此攻擊者可以利用該漏洞發起鏈式攻擊。

  Aruba AirWave管理平臺是HPE對有線和無線基礎設施的實時監控和安全警報系統。該Sudo漏洞(CVE-2021-3156)是由Qualys研究人員在1月份報告的,估計會影響到數百萬終端設備和系統的安全。

  根據Sudo許可證,該程序會允許系統管理員授權給某些用戶(或用戶組)root權限或其他用戶身份來運行一些(或所有)命令。

  Sudo歸來

  在發現Sudo漏洞時,Qualys的產品管理和工程副總裁Mehul Revankar在一份研究報告中認為該Sudo漏洞也許是近期最重要的Sudo漏洞(包括范圍和影響),并且該漏洞已經隱藏了近10年。

  2021年6月18日,該公司公開披露了該漏洞,并表示它影響了8.2.13.0版本之前的所有AirWave管理平臺。

  根據安全公告,Sudo的命令行參數解析代碼中的一個漏洞可能會允許能夠訪問Sudo的攻擊者以root權限來執行命令或二進制文件。

  Qualys研究人員將該Sudo漏洞命名為 “Baron Samedit”,并表示該漏洞是在2011年7月被引入Sudo代碼的。該漏洞最初被認為只影響Linux和BSD操作系統,包括Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和Fedora 33(Sudo 1.9.2)的Linux版本。從那時起,很多供應商就已經提出了安全警告。

  HPE可能是最新一個報告其代碼中存在Sudo依賴性的廠商,但它可能不會是最后一個。

  但在2月份,蘋果的一份安全公告警告說,macOS(macOS Big Sur 11.2,macOS Catalina 10.15.7,macOS Mojave 10.14.6)在一個未指定的應用程序中發現了Sudo漏洞。該消息發布后,蘋果公司及時發布了一個Sudo補丁(Sudo 1.9.5p2版),緩解了該漏洞的危害。

  HPE提供針對Sudo的緩解措施

  據研究人員稱,在Aruba AirWave管理平臺的背景下,該漏洞可被用來進行權限升級攻擊。通過觸發應用程序中的‘堆溢出’漏洞,就有可能將用戶的低訪問權限改為root用戶訪問權限。這可以在設備上植入惡意軟件或對低權限的Sudo賬戶進行暴力破解攻擊來實現。

  Sudo漏洞是一個基于堆的緩沖區溢出的漏洞,它允許任何本地用戶欺騙Sudo以shell 模式來運行。研究人員解釋說,當Sudo以shell模式運行時,它會用反斜杠轉義命令參數中的特殊字符。同時,在決定Sudo用戶的權限之前,一個插件會刪除命令中的任何轉義字符。

  HPE表示,為緩解這一問題,用戶應將AirWave管理平臺升級到8.2.13.0及以上版本。Sudo在今年早些時候發布了一個補丁。HPE AirWave客戶還可以使用一個技術方案來解決該漏洞。

  為了盡量降低攻擊者利用這些漏洞的可能性,Aruba建議將AirWave的CLI和基于Web的管理界面限制在專門的第2層網段/VLAN中,或者由第3層及以上的防火墻策略控制。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 好紧好大好爽14p| 国产zzjjzzjj视频全免费| 亚洲人成网站18禁止久久影院| yy6080欧美三级理论| 欧美激情一区二区三区四区| 天天影视综合网| 亚洲人成在线观看| 直接进入免费看黄的网站| 国产精品99久久免费| 中文字幕网资源站永久资源| 毛片a级三毛片免费播放| 国产区精品一区二区不卡中文| jizz免费看| 春雨直播免费直播视频在线观看下载 | 国产福利第一视频| 99re热视频在线| 日本最大色倩网站www| 伊人色综合一区二区三区| 欧美亚洲另类视频| 女同学下面粉嫩又紧多水| 五月天婷婷丁香| 直接在线观看的三级网址| 国产v亚洲v欧美v专区| 黑料不打烊tttzzz网址入口| 女警骆冰被黑人调教免费阅读小说| 久久99精品久久久久久噜噜| 欧美破苞合集magnet| 国产AV无码专区亚洲AV漫画| 2016天天干| 成人午夜兔费观看网站| 亚洲人成片在线观看| 波多野吉衣在线电影| 国产av激情无码久久| 麻豆安全免费网址入口| 在线免费不卡视频| 久久中文字幕视频| 日韩精品无码一区二区三区| 亚洲综合精品伊人久久| 蜜桃av无码免费看永久| 国产精品老女人精品视| 丁香六月色婷婷|