Эта статья является зеркальной статьёй машинного перевода, пожалуйста, нажмите здесь, чтобы перейти к оригиналу.

Вид: 12559|Ответ: 1

[уязвимость безопасности] Уязвимость загрузки Linux: Backspace можно вторгнуть, нажав Backspace 28 раз подряд

[Скопировать ссылку]
Опубликовано 21.12.2015 18:51:41 | | | |

Sina Technology News. Днём 21 декабря, согласно сообщениям тайваньских СМИ, в программе управления загрузкой Linux Grub 2 была обнаружена уязвимость атак с обходом аутентификации, и хакерам достаточно нажать кнопку «назад» (Backspace) всего 28 раз, чтобы проникнуть в любую операционную систему Linux.

GRUB (Grand Unified Bootloader) 2 — это менеджер загрузки для большинства операционных систем Linux и важная часть защиты паролем.

Гектор Марко, исследователь из Группы кибербезопасности Технологического университета Валенсии, и Исмаэль Риполь обнаружили уязвимость целочисленного недостаточного перетока в Grub 2, пронумерованную CVE-2015-8370. Хакеры, успешно проникшие через эту уязвимость, могут войти в Rescue Shell GRUB, чтобы повысить права, скопировать информацию с диска, установить rootkit или уничтожить любые данные, включая GRUB.

Исследователи обнаружили, что метод атаки на эту уязвимость довольно прост: достаточно нажать кнопку обратного движения 28 раз подряд, когда GRUB запрашивает имя пользователя для входа в Rescue Shell. ИТ-администраторам достаточно следовать этому методу, чтобы определить наличие этой уязвимости в их системе, если они видят, что система перезагружается или переходит в режим спасения.

На самом деле, GRUB 2 имела эту уязвимость с версии 1.98, выпущенной в декабре 2009 года, до версии 2.02 в декабре 2015 года, но злоумышленнику требовался прямой контакт с машиной для проведения атаки. Провайдеры системных систем Linux, включая Redhat, Ubuntu и Debian, быстро устранили уязвимость, а Marco и Ripoll предоставили экстренные патчи для скачивания и установки.


Исходный текст:http://tech.sina.com.cn/it/2015-12-21/doc-ifxmttme6048783.shtml





Предыдущий:C# скрывает количество цифр в центре почтового ящика, что часто используется для получения паролей
Следующий:Рынок Интернета вещей воспроизводит тёмную лошадку отечественных чипов — ESP32
Опубликовано 22.12.2015 15:06:14 |
Лазейка — это ещё и придурок, это нормально?
Отказ:
Всё программное обеспечение, программные материалы или статьи, публикуемые Code Farmer Network, предназначены исключительно для учебных и исследовательских целей; Вышеуказанный контент не должен использоваться в коммерческих или незаконных целях, иначе пользователи несут все последствия. Информация на этом сайте взята из Интернета, и споры по авторским правам не имеют отношения к этому сайту. Вы должны полностью удалить вышеуказанный контент с компьютера в течение 24 часов после загрузки. Если вам нравится программа, пожалуйста, поддержите подлинное программное обеспечение, купите регистрацию и получите лучшие подлинные услуги. Если есть нарушение, пожалуйста, свяжитесь с нами по электронной почте.

Mail To:help@itsvse.com