HPSudo漏洞可以使攻擊者獲得Aruba平臺的root權限

2022-10-09    分類: 網站建設

惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限。

根據HPE最近的安全公告,Sudo漏洞的危害程度很高,攻擊者一般會通過一個漏洞以較低的權限獲得跳板,然后利用這一跳板來提升權限,因此攻擊者可以利用該漏洞發起鏈式攻擊。

Aruba AirWave管理平臺是HPE對有線和無線基礎設施的實時監控和安全警報系統。該Sudo漏洞(CVE-2021-3156)是由Qualys研究人員在1月份報告的,估計會影響到數百萬終端設備和系統的安全。

根據Sudo許可證,該程序會允許系統管理員授權給某些用戶(或用戶組)root權限或其他用戶身份來運行一些(或所有)命令。

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

Sudo歸來

在發現Sudo漏洞時,Qualys的產品管理和工程副總裁Mehul Revankar在一份研究報告中認為該Sudo漏洞也許是近期最重要的Sudo漏洞(包括范圍和影響),并且該漏洞已經隱藏了近10年。

2021年6月18日,該公司公開披露了該漏洞,并表示它影響了8.2.13.0版本之前的所有AirWave管理平臺。

根據安全公告,Sudo的命令行參數解析代碼中的一個漏洞可能會允許能夠訪問Sudo的攻擊者以root權限來執行命令或二進制文件。

Qualys研究人員將該Sudo漏洞命名為 "Baron Samedit",并表示該漏洞是在2011年7月被引入Sudo代碼的。該漏洞最初被認為只影響Linux和BSD操作系統,包括Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和Fedora 33(Sudo 1.9.2)的Linux版本。從那時起,很多供應商就已經提出了安全警告。

HPE可能是最新一個報告其代碼中存在Sudo依賴性的廠商,但它可能不會是最后一個。

但在2月份,蘋果的一份安全公告警告說,macOS(macOS Big Sur 11.2,macOS Catalina 10.15.7,macOS Mojave 10.14.6)在一個未指定的應用程序中發現了Sudo漏洞。該消息發布后,蘋果公司及時發布了一個Sudo補丁(Sudo 1.9.5p2版),緩解了該漏洞的危害。

HPE提供針對Sudo的緩解措施

據研究人員稱,在Aruba AirWave管理平臺的背景下,該漏洞可被用來進行權限升級攻擊。通過觸發應用程序中的'堆溢出'漏洞,就有可能將用戶的低訪問權限改為root用戶訪問權限。這可以在設備上植入惡意軟件或對低權限的Sudo賬戶進行暴力破解攻擊來實現。

Sudo漏洞是一個基于堆的緩沖區溢出的漏洞,它允許任何本地用戶欺騙Sudo以shell 模式來運行。研究人員解釋說,當Sudo以shell模式運行時,它會用反斜杠轉義命令參數中的特殊字符。同時,在決定Sudo用戶的權限之前,一個插件會刪除命令中的任何轉義字符。

HPE表示,為緩解這一問題,用戶應將AirWave管理平臺升級到8.2.13.0及以上版本。Sudo在今年早些時候發布了一個補丁。HPE AirWave客戶還可以使用一個技術方案來解決該漏洞。

為了盡量降低攻擊者利用這些漏洞的可能性,Aruba建議將AirWave的CLI和基于Web的管理界面限制在專門的第2層網段/VLAN中,或者由第3層及以上的防火墻策略控制。

名稱欄目:HPSudo漏洞可以使攻擊者獲得Aruba平臺的root權限
文章來源:http://m.kartarina.com/news29/203929.html

成都網站建設公司_創新互聯,為您提供App設計網站改版做網站品牌網站設計搜索引擎優化網站導航

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

微信小程序開發
主站蜘蛛池模板: 无码人妻一区二区三区av| 无码区日韩特区永久免费系列| 无码国产乱人伦偷精品视频 | 中文字幕人成无码免费视频| 无码人妻精品一区二区三区久久久| 无码人妻一区二区三区在线水卜樱| 国产AV无码专区亚洲AWWW| 亚洲av永久中文无码精品综合 | 亚洲色偷拍另类无码专区| 精品人妻无码区二区三区| 无码毛片一区二区三区中文字幕 | 无码专区中文字幕无码| 无码人妻久久一区二区三区蜜桃| 亚洲中文无码线在线观看| 亚洲男人在线无码视频| 无码人妻av一区二区三区蜜臀| 无码av免费一区二区三区| 国产日韩AV免费无码一区二区三区| 亚洲精品无码mⅴ在线观看| 久久久久亚洲av无码专区蜜芽| 亚洲毛片av日韩av无码| 爽到高潮无码视频在线观看| 性色av无码免费一区二区三区 | 色窝窝无码一区二区三区色欲 | 中文字幕亚洲精品无码| 久久久亚洲精品无码| 亚洲国产无套无码av电影| 亚洲中久无码不卡永久在线观看| 亚洲国产精品无码第一区二区三区| 国产精品无码成人午夜电影| 成人A片产无码免费视频在线观看| 精品无码一区二区三区水蜜桃| 久久人妻无码一区二区| 少妇特殊按摩高潮惨叫无码| 中文字幕av无码一二三区电影 | 国产嫖妓一区二区三区无码| 亚洲av无码专区青青草原| 99久无码中文字幕一本久道| 69成人免费视频无码专区| 亚洲Av无码乱码在线观看性色 | 一区二区无码免费视频网站|