蚂蚁百宝箱智能体企业版上线,配套支付、营销MCP,最快1天上线首汽约车2025年三获“独角兽”全新鸿蒙平板首迎桌面级脑图工具 万兴脑图破解移动办公专业瓶颈京东年中调研:从“实物商品”到“服务消费” 六成人表示服务消费支出占比将持续提升中国移动九天GUI Agent模型登顶评测国际榜单榜首广电5G发力 华数传媒上半年营收同比增长2.07% 净利同比增长4.63%财跃星辰推出自研金融深度研究智能体产品——“AI小财神Pro”英特尔将重新引入超线程技术,下一代至强处理器核心数量翻倍爱立信与Telstra联合推出三频FDD Massive MIMO无线产品,以创新科技推动5G创新“五星电池”挑战成功!东风纳米01通过中国电动汽车火灾安全指数测评暑期科学热潮来袭,阳光新能源“追光者节”科普巡展解锁新能源电站奥秘豆包·同声传译模型2.0来了:3s延迟,实时声音复刻阿里云通义千问推出Qwen-MT机器翻译模型 支持92种语言互译好评率100%!三星Galaxy Z Fold7|Z Flip7京东平台好评连连英特尔或调整14A制程计划 外部客户成关键因素TCL家庭中央空调助力辽宁省铁岭中央公园,开启舒适人居新篇华为MatePad Pro 12.2英寸 2025京东开启预售 享一年免费碎屏保和延保大疆首款扫地机京东率先开放购买预约 下单送499元配件礼包京补合约周活动火热进行中 来京东下单一加 Ace 5等大牌手机低至1元起从“对话”进阶至“智能交互”,AI Agent(智能体)革命开启金融行业新纪元
  • 首页 > 网络安全频道 > 云安全

    问世近 20 年首个远程执行漏洞,OpenSSH 遭遇新威胁:无需用户交互,可提权至 root

    2024年07月02日 17:02:58 来源:IT之家

      OpenSSH 自 1995 年问世近 20 年来,首次出现了未经验证的远程执行(RCE)漏洞,攻击者可以提权至 root 最高权限,在不需要用户交互的情况下执行任意代码。

      OpenSSH 是一套基于 Secure Shell(SSH)协议的网络实用程序,广泛用于安全远程登录、管理远程服务器,通过 scp 或 sftp 备份、远程文件传输等功能。

      该漏洞于今年 5 月被网络安全公司 Qualys 发现,追踪编号为 CVE-2024-6387,存在于 OpenSSH 服务器(sshd)中,由于信号处理器竞赛条件存在缺陷,可以让未经认证的远程攻击者以 root 用户身份执行任意代码。

      Debian 安全公告解释说:

      如果客户端没有在 LoginGraceTime 秒(默认为 120 秒)内通过身份验证,那么 sshd 的 SIGALRM 处理程序就会被异步调用,并调用各种不安全的异步信号函数。

      Qualys 公司表示这个漏洞非常严重:

      攻击者利用该漏洞,可以让系统全面瘫痪,以 root 最高级别权限全面接管系统,安装恶意软件、篡改数据和创建后门便于后续访问等等。

      而且攻击者可以利用该漏洞发起连锁攻击,以已经被入侵的系统为立足点,辐射攻击网络中其它存在问题的设备。

      尽管该漏洞很严重,但 Qualys 称 regreSSHion 很难被利用,需要多次尝试才能实现必要的内存破坏。

      IT之家附上受影响版本:

      版本 < 4.4p1

      8.5p1 <= 版本 < 9.8p1

      要解决或缓解 OpenSSH 中的 regreSSHion 漏洞,建议采取以下措施:

      升级 OpenSSH 服务器的最新可用更新(版本 9.8p1),修复漏洞。

      使用防火墙等网络控制手段限制 SSH 访问,并实施网络分段以防止横向移动(指网络攻击者或威胁行为者在搜索最终成为攻击活动目标的关键数据和资产时用来逐步在网络中移动的技术)。

      如果 OpenSSH 服务器无法立即更新,可在 sshd 配置文件中将 "LoginGraceTime" 设置为 0,但要注意这可能会使服务器遭受拒绝服务攻击。

      Shodan 和 Censys 的扫描结果显示,有超过 1400 万台 OpenSSH 服务器暴露在互联网上,但 Qualys 根据其 CSAM 3.0 数据确认有 70 万个实例处于易受攻击状态。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    海报生成中...

    最新新闻

    热门新闻

    即时

    全球顶级AI创作社区回归!海艺AI国内首发“全民娱乐化创作

    海艺AI的模型系统在国际市场上广受好评,目前站内累计模型数超过80万个,涵盖写实、二次元、插画、设计、摄影、风格化图像等多类型应用场景,基本覆盖所有主流创作风格。

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。