一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

云服務器|WEB服務器|FTP服務器|郵件服務器|虛擬主機|服務器安全|DNS服務器|服務器知識|Nginx|IIS|Tomcat|

服務器之家 - 服務器技術 - 服務器安全 - HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

2021-09-18 01:18嘶吼網~陽光~ 服務器安全

惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限。

惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限。

根據HPE最近的安全公告,Sudo漏洞的危害程度很高,攻擊者一般會通過一個漏洞以較低的權限獲得跳板,然后利用這一跳板來提升權限,因此攻擊者可以利用該漏洞發起鏈式攻擊。

Aruba AirWave管理平臺是HPE對有線和無線基礎設施的實時監控和安全警報系統。該Sudo漏洞(CVE-2021-3156)是由Qualys研究人員在1月份報告的,估計會影響到數百萬終端設備和系統的安全。

根據Sudo許可證,該程序會允許系統管理員授權給某些用戶(或用戶組)root權限或其他用戶身份來運行一些(或所有)命令。

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

Sudo歸來

在發現Sudo漏洞時,Qualys的產品管理和工程副總裁Mehul Revankar在一份研究報告中認為該Sudo漏洞也許是近期最重要的Sudo漏洞(包括范圍和影響),并且該漏洞已經隱藏了近10年。

2021年6月18日,該公司公開披露了該漏洞,并表示它影響了8.2.13.0版本之前的所有AirWave管理平臺。

根據安全公告,Sudo的命令行參數解析代碼中的一個漏洞可能會允許能夠訪問Sudo的攻擊者以root權限來執行命令或二進制文件。

Qualys研究人員將該Sudo漏洞命名為 "Baron Samedit",并表示該漏洞是在2011年7月被引入Sudo代碼的。該漏洞最初被認為只影響Linux和BSD操作系統,包括Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和Fedora 33(Sudo 1.9.2)的Linux版本。從那時起,很多供應商就已經提出了安全警告。

HPE可能是最新一個報告其代碼中存在Sudo依賴性的廠商,但它可能不會是最后一個。

但在2月份,蘋果的一份安全公告警告說,macOS(macOS Big Sur 11.2,macOS Catalina 10.15.7,macOS Mojave 10.14.6)在一個未指定的應用程序中發現了Sudo漏洞。該消息發布后,蘋果公司及時發布了一個Sudo補丁(Sudo 1.9.5p2版),緩解了該漏洞的危害。

HPE提供針對Sudo的緩解措施

據研究人員稱,在Aruba AirWave管理平臺的背景下,該漏洞可被用來進行權限升級攻擊。通過觸發應用程序中的'堆溢出'漏洞,就有可能將用戶的低訪問權限改為root用戶訪問權限。這可以在設備上植入惡意軟件或對低權限的Sudo賬戶進行暴力破解攻擊來實現。

Sudo漏洞是一個基于堆的緩沖區溢出的漏洞,它允許任何本地用戶欺騙Sudo以shell 模式來運行。研究人員解釋說,當Sudo以shell模式運行時,它會用反斜杠轉義命令參數中的特殊字符。同時,在決定Sudo用戶的權限之前,一個插件會刪除命令中的任何轉義字符。

HPE表示,為緩解這一問題,用戶應將AirWave管理平臺升級到8.2.13.0及以上版本。Sudo在今年早些時候發布了一個補丁。HPE AirWave客戶還可以使用一個技術方案來解決該漏洞。

為了盡量降低攻擊者利用這些漏洞的可能性,Aruba建議將AirWave的CLI和基于Web的管理界面限制在專門的第2層網段/VLAN中,或者由第3層及以上的防火墻策略控制。

本文翻譯自:https://threatpost.com/hpe-sudo-bug-aruba-platform/169038/

 

原文地址:https://www.4hou.com/posts/MNY1

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 99re免费在线视频 | 热辣小秘书办公室 | 久久久这里有精品999 | 91寡妇天天综合久久影院 | 大吊操 | 久久黄色小视频 | 免费午夜影院 | 紧身牛仔裤美女被啪啪久久网 | 色婷亚洲| 亚洲欧美精品天堂久久综合一区 | 婷婷色综合网 | 亚洲色欲色欲综合网站 | 欧美成人一区二区三区 | 欧美成人一区二区 | 无人区在线观看免费国语完整版 | 99久久国产综合精品女小说 | 狗老公小说 | 美女班主任让我爽了一夜视频 | 欧美一卡2卡三卡4卡5卡免费观看 | 亚洲午夜久久久久国产 | 男女视频在线观看网站 | 热久久亚洲 | 日本免费三片在线观看 | 厨房高h | chinese男男gayxxx chinese老头和老太交hd | 国产精品久久久久无毒 | 欧美肥胖老妇做爰变态 | 天天射寡妇射 | 二区三区视频 | 香蕉免费看一区二区三区 | 成人伊人青草久久综合网破解版 | 久久受www免费人成_看片中文 | 爽好紧别夹宝贝叫大声点护士 | 调教催眠 | 国产成人精品日本亚洲网站 | 忘忧草在线 | 久久黄色录像 | 校花被老头夺去第一次动图 | 九九免费高清在线观看视频 | 91制片厂果冻传媒杨柳作品 | 欧美精品一区二区三区免费播放 |