當前位置:
首頁 > 最新 > Linux版「永恆之藍」來襲 360發布Samba漏洞警報

Linux版「永恆之藍」來襲 360發布Samba漏洞警報

Samba是開源共享服務軟體,被廣泛應用在各種Linux和UNIX系統上,類似於Windows上的SMB服務。最近肆虐的「永恆之藍」專門攻打Windows的SMB漏洞,此次Samba曝出遠程代碼執行漏洞主要威脅Linux伺服器,一些NAS網路存儲產品也受到影響,360提示相關用戶儘快進行安全更新。

概述

2017年5月24日Samba發布了4.6.4版本,中間修復了一個嚴重的遠程代碼執行漏洞,漏洞編號CVE-2017-7494,漏洞影響了Samba 3.5.0之後和包括4.6.4/4.5.10/4.4.14在內的版本。360網路安全中心和 360信息安全部的Gear Team第一時間對該漏洞進行了分析,確認屬於嚴重漏洞,可以造成遠程代碼執行。

技術分析

如官方所描述,該漏洞只需要通過一個可寫入的Samba用戶許可權就可以提權到samba所在伺服器的root許可權(samba默認是root用戶執行的)。

從Patch來看的話,is_known_pipename函數的pipename中存在路徑符號會有問題:

再延伸下smb_probe_module函數中就會形成公告里說的載入攻擊者上傳的dll來任意執行代碼了:

具體攻擊過程:

1.構造一個有』/』符號的管道名或路徑名,如 「/home/toor/cyg07.so」

2.通過smb的協議主動讓伺服器smb返回該FID

3.後續直接請求這個FID就進入上面所說的惡意流程

具體攻擊結果如下:

1.嘗試載入「/home/toor/cyg07.so」惡意so

2.其中so代碼如下(載入時會調用samba_init_module導出函數)

3.最後我們可以在/tmp/360sec中看到實際的執行許可權(帶root許可權)

解決方案

360網路安全響應中心和360信息安全部建議使用受影響版本的用戶立即通過以下方式來進行安全更新操作,

1.使用源碼安裝的Samba用戶,請儘快下載最新的Samba版本手動更新;

2.使用二進位分發包(RPM等方式)的用戶立即進行yum,apt-get update等安全更新操作;

緩解策略:用戶可以通過在smb.conf的[global]節點下增加nt pipe support = no選項,然後重新啟動samba服務,以此達到緩解該漏洞的效果。

聲明:本文僅為傳遞更多網路信息,不代表ITBear觀點和意見,僅供參考了解,更不能作為投資使用依據。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 安卓網 的精彩文章:

真正的黑科技,有了它終於可以跟貼膜說拜拜了!也不用擔心手機會碎屏!
除了《勇者斗惡龍》新手游之外,Square Enix刻期還正式發售了《乖離性百萬亞瑟王VR》
學習Java編程語言難不難
20歲零基礎轉型軟體測試,這件事告訴我們什麼?

TAG:安卓網 |

您可能感興趣

【發售警報】AIR MAX We Love Nike
《輻射76》為何不上架Steam?iPhone X新應用:可製作全息圖像!黑客稱可通過「合成點擊」繞開macOS安全警報
AccuWeather應用程序今天錯誤發送東海岸海嘯警報
宇宙天氣預報0416-0422:Emmmm……土逆警報拉響
趨勢警報 | 「丑得要命」的Bike shorts
「BigBang」「分享」190109 本則消息容易觸發警報,請三思之後再點開啊!
Bitcoin Core開發者正式公開比特幣警報系統密鑰
Apple Watch心率警報拯救腎衰竭少女
外星生物入侵魔都警報!《Sticky Monster Lab黏黏怪物研究所》來啦!
Dolphin兒童泳池防溺水警報系統正在眾籌 三件套售價201美金
緊急報警系統中的「SirenJack」漏洞可引發虛假警報
微博CEO入手Model 3第一圈就出問題:車胎警報
日產Easy-Fill輪胎警報系統旨在為夏季旅行省錢
壓歲錢保衛戰嚴重警報!全新 Air Jordan 9 即將發起下一波攻勢!
美國政府最新技術警報:警惕朝鮮黑客組織Hidden Cobra正在使用的兩款RAT和蠕蟲病毒
惡意軟體警報:Joanap、Brambul席捲多國;德國間諜機構被起訴!被指監控全球互聯網交換數據
凈虧損7.85億、Model 3產量不佳,特斯拉再拉破產警報?
Win7系統打開程序時彈出"windows防火牆安全警報"的解決方法
威脅警報:Cisco ASA安全產品拒絕服務漏洞分析
羅馬Rinascente傳出炸彈警報!員工和顧客被緊急疏散!