欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

HPSudo漏洞可以使攻擊者獲得Aruba平臺的root權(quán)限

2022-10-09    分類: 網(wǎng)站建設(shè)

惠普企業(yè)(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權(quán)和未經(jīng)認證的本地用戶在含有漏洞的主機上獲得root權(quán)限。

根據(jù)HPE最近的安全公告,Sudo漏洞的危害程度很高,攻擊者一般會通過一個漏洞以較低的權(quán)限獲得跳板,然后利用這一跳板來提升權(quán)限,因此攻擊者可以利用該漏洞發(fā)起鏈式攻擊。

Aruba AirWave管理平臺是HPE對有線和無線基礎(chǔ)設(shè)施的實時監(jiān)控和安全警報系統(tǒng)。該Sudo漏洞(CVE-2021-3156)是由Qualys研究人員在1月份報告的,估計會影響到數(shù)百萬終端設(shè)備和系統(tǒng)的安全。

根據(jù)Sudo許可證,該程序會允許系統(tǒng)管理員授權(quán)給某些用戶(或用戶組)root權(quán)限或其他用戶身份來運行一些(或所有)命令。

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權(quán)限

Sudo歸來

在發(fā)現(xiàn)Sudo漏洞時,Qualys的產(chǎn)品管理和工程副總裁Mehul Revankar在一份研究報告中認為該Sudo漏洞也許是近期最重要的Sudo漏洞(包括范圍和影響),并且該漏洞已經(jīng)隱藏了近10年。

2021年6月18日,該公司公開披露了該漏洞,并表示它影響了8.2.13.0版本之前的所有AirWave管理平臺。

根據(jù)安全公告,Sudo的命令行參數(shù)解析代碼中的一個漏洞可能會允許能夠訪問Sudo的攻擊者以root權(quán)限來執(zhí)行命令或二進制文件。

Qualys研究人員將該Sudo漏洞命名為 "Baron Samedit",并表示該漏洞是在2011年7月被引入Sudo代碼的。該漏洞最初被認為只影響Linux和BSD操作系統(tǒng),包括Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和Fedora 33(Sudo 1.9.2)的Linux版本。從那時起,很多供應(yīng)商就已經(jīng)提出了安全警告。

HPE可能是最新一個報告其代碼中存在Sudo依賴性的廠商,但它可能不會是最后一個。

但在2月份,蘋果的一份安全公告警告說,macOS(macOS Big Sur 11.2,macOS Catalina 10.15.7,macOS Mojave 10.14.6)在一個未指定的應(yīng)用程序中發(fā)現(xiàn)了Sudo漏洞。該消息發(fā)布后,蘋果公司及時發(fā)布了一個Sudo補丁(Sudo 1.9.5p2版),緩解了該漏洞的危害。

HPE提供針對Sudo的緩解措施

據(jù)研究人員稱,在Aruba AirWave管理平臺的背景下,該漏洞可被用來進行權(quán)限升級攻擊。通過觸發(fā)應(yīng)用程序中的'堆溢出'漏洞,就有可能將用戶的低訪問權(quán)限改為root用戶訪問權(quán)限。這可以在設(shè)備上植入惡意軟件或?qū)Φ蜋?quán)限的Sudo賬戶進行暴力破解攻擊來實現(xiàn)。

Sudo漏洞是一個基于堆的緩沖區(qū)溢出的漏洞,它允許任何本地用戶欺騙Sudo以shell 模式來運行。研究人員解釋說,當Sudo以shell模式運行時,它會用反斜杠轉(zhuǎn)義命令參數(shù)中的特殊字符。同時,在決定Sudo用戶的權(quán)限之前,一個插件會刪除命令中的任何轉(zhuǎn)義字符。

HPE表示,為緩解這一問題,用戶應(yīng)將AirWave管理平臺升級到8.2.13.0及以上版本。Sudo在今年早些時候發(fā)布了一個補丁。HPE AirWave客戶還可以使用一個技術(shù)方案來解決該漏洞。

為了盡量降低攻擊者利用這些漏洞的可能性,Aruba建議將AirWave的CLI和基于Web的管理界面限制在專門的第2層網(wǎng)段/VLAN中,或者由第3層及以上的防火墻策略控制。

名稱欄目:HPSudo漏洞可以使攻擊者獲得Aruba平臺的root權(quán)限
文章來源:http://aaarwkj.com/news29/203929.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供App設(shè)計、網(wǎng)站改版、做網(wǎng)站、品牌網(wǎng)站設(shè)計、搜索引擎優(yōu)化、網(wǎng)站導(dǎo)航

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

微信小程序開發(fā)
亚洲日本韩国在线免费| 日韩欧美麻豆不卡一区二区| 日韩免费av在线网站| 国产高清自拍视频在线一区| 日本的黄色录像一级带| 国产日韩精品免费在线| 日本在线最新视频一区二区三区| 成人国产视频免费观看| 国产美女被狂操到高潮| 日本精品av免费观看| 91精品国产高清久久福利| 久久精品性少妇一区=区三区| 蜜桃福利视频一区二区| 精品传媒国产在线观看| 国产在线观看国产精品| 人妻中文字幕av资源| 91亚洲精品综合久久| 亚洲成人av综合在线| 久久产精品一区二区三区日韩| 国产不卡的视频在线观看| 亚洲一区二区实拍偷拍视频| 狠狠综爱五月天的婷婷| 强暴美女视频大全久久久| 性激烈的欧美三级男同| 久久免费国产精品电影| 日本一区二区三区在线观看视频| 国产日韩综合精品一区| 亚洲一区日本一区二区| 最新在线中文字幕av不卡| 日本经典三级在线视频| 久久综合激情亚洲欧美专区| 久久精品人妻少妇一区二| 自偷自拍在线免费观看| 国产999精品在线观看| 中文字幕久久一区二区三区| 日进去了啊内射视频| 美女张开腿让男人插进去| 午夜福利一区二区在线| 亚洲国产成人久久综合区| 日本国产一区二区三区在线| 果冻国产精品麻豆成人av|