当前位置:首页 > 嵌入式 > 嵌入式动态
[导读]影响点对点协议守护程序(pppd)的软件,已有17年历史的远程代码执行(RCE)漏洞已影响了多个基于Linux的操作系统。 Pppd软件不仅预先安装在大多数Linux系统上,而且还为常见网络设备的固件提供电源。

影响点对点协议守护程序(pppd)的软件,已有17年历史的远程代码执行(RCE)漏洞已影响了多个基于Linux的操作系统。 Pppd软件不仅预先安装在大多数Linux系统上,而且还为常见网络设备的固件提供电源。

该 RCE 漏洞由 IOActive 的安全研究人员 Ija Van Sprundel 发现,其严重之处在于,由守护程序软件的可扩展身份验证协议(EAP)数据包解析器中的逻辑错误所导致的堆栈缓冲区溢出漏洞。

根据 US-CERT 发布的咨询报告表示,该漏洞已被标记为 CVE-2020-8597。在严重程度方面,CVSS 则将其评为 9.8 分。

将一个 crooked EAP 打包程序发送到目标 pppd 客户端或服务器后,黑客就可以对此漏洞进行利用。其可以利用此漏洞并在受影响的系统上远程执行任意代码,从而接管系统的全部控制权。

而加重该漏洞严重程度的是,点对点协议守护程序通常具有很高的特权。这也就导致一旦黑客通过利用该漏洞控制服务器,就可以获得 root-level 的访问特权。

据 Sprundel 透露,该漏洞在 2.4.2 到 2.4.8 的 pppd 版本或过去 17 年中发布的所有版本中都一直存在。他已经确认以下 Linux 发行版已受到 pppd 漏洞的影响:

UbuntuDebianFedoraSUSE LinuxRed Hat Enterprise LinuxNetBSD此外,还有以下设备也附带了受影响的 pppd 版本,并且容易受到攻击:

TP-LINK productsSynology productsCisco CallManagerOpenWRT Embedded OS建议用户们在补丁发布后尽快更新其系统,以规避潜在的攻击。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除( 邮箱:macysun@21ic.com )。
换一批
延伸阅读
关闭