Šis raksts ir mašīntulkošanas spoguļraksts, lūdzu, noklikšķiniet šeit, lai pārietu uz oriģinālo rakstu.

Skats: 12559|Atbildi: 1

[Drošības ievainojamība] Linux sāknēšanas ievainojamība: Backspace var iebrukt, nospiežot Backspace 28 reizes pēc kārtas

[Kopēt saiti]
Publicēts 21.12.2015 18:51:41 | | | |

Sina tehnoloģiju ziņas 21. decembra pēcpusdienā, saskaņā ar Taivānas plašsaziņas līdzekļu ziņojumiem, Linux sāknēšanas pārvaldības programmā Grub 2 bija autentifikācijas apvedceļa nulles stundu uzbrukuma ievainojamība, un hakeriem tikai 28 reizes jānospiež poga atpakaļ (Backspace), lai iebruktu jebkurā Linux operētājsistēmā.

GRUB (Grand Unified Bootloader) 2 ir sāknēšanas pārvaldnieks lielākajai daļai Linux operētājsistēmu, un tā ir svarīga paroles aizsardzības sastāvdaļa.

Valensijas Tehnoloģiju universitātes Kiberdrošības grupas pētnieks Hektors Marko un Ismaels Ripolls atklāja veselu skaitļu pazeminātas plūsmas ievainojamību Grub 2 ar numuru CVE-2015-8370. Hakeri, kas veiksmīgi iefiltrējas caur šo ievainojamību, var iekļūt GRUB glābšanas čaulā, lai paaugstinātu privilēģijas, kopētu diska informāciju, instalētu rootKit vai iznīcinātu visus datus, ieskaitot GRUB.

Pētnieki atklāja, ka šīs ievainojamības uzbrukuma metode ir diezgan vienkārša: vienkārši nospiediet atpakaļgaitas taustiņu 28 reizes pēc kārtas, kad GRUB lūdz lietotājvārdu, lai ievadītu glābšanas apvalku. IT administratoriem šī metode ir jāievēro tikai tad, ja viņi redz, ka sistēma tiek restartēta vai pāriet glābšanas režīmā.

Faktiski GRUB 2 bija šī ievainojamība no versijas 1.98, kas tika izlaista 2009. gada decembrī, līdz versijai 2.02 2015. gada decembrī, bet uzbrucējam bija nepieciešams tiešs kontakts ar mašīnu, lai veiktu uzbrukumu. Linux sistēmu nodrošinātāji, tostarp Redhat, Ubuntu un Debian, ir ātri novērsuši ievainojamību, un Marco un Ripoll ir nodrošinājuši ārkārtas ielāpus lejupielādei un instalēšanai.


Sākotnējā:http://tech.sina.com.cn/it/2015-12-21/doc-ifxmttme6048783.shtml





Iepriekšējo:C# slēpj ciparu skaitu pastkastes vidū, ko bieži izmanto paroļu izgūšanai
Nākamo:Lietu interneta tirgus atveido vietējo mikroshēmu tumšo zirgu - ESP32
Publicēts 22.12.2015 15:06:14 |
Nepilnība ir arī penis, tas ir labi?
Atruna:
Visa programmatūra, programmēšanas materiāli vai raksti, ko publicē Code Farmer Network, ir paredzēti tikai mācību un pētniecības mērķiem; Iepriekš minēto saturu nedrīkst izmantot komerciāliem vai nelikumīgiem mērķiem, pretējā gadījumā lietotājiem ir jāuzņemas visas sekas. Informācija šajā vietnē nāk no interneta, un autortiesību strīdiem nav nekāda sakara ar šo vietni. Iepriekš minētais saturs ir pilnībā jāizdzēš no datora 24 stundu laikā pēc lejupielādes. Ja jums patīk programma, lūdzu, atbalstiet oriģinālu programmatūru, iegādājieties reģistrāciju un iegūstiet labākus oriģinālus pakalpojumus. Ja ir kādi pārkāpumi, lūdzu, sazinieties ar mums pa e-pastu.

Mail To:help@itsvse.com