(相關(guān)資料圖)
12 月 26 日消息,安全專家近日在 Linux Kernel 中發(fā)現(xiàn)了一個(gè)“關(guān)鍵”漏洞( CVSS 評(píng)分為 9.6 分),黑客可以利用該漏洞攻擊 SMB 服務(wù)器,在遠(yuǎn)程執(zhí)行任意代碼。這個(gè)漏洞主要發(fā)生在啟用了 ksmbd 的 SMB 服務(wù)器上。
KSMBD 是一個(gè) Linux 內(nèi)核服務(wù)器,在內(nèi)核空間實(shí)現(xiàn) SMB3 協(xié)議,用于通過(guò)網(wǎng)絡(luò)共享文件。一個(gè)未經(jīng)認(rèn)證的遠(yuǎn)程攻擊者可以利用該漏洞執(zhí)行任意代碼。
ZDI 在公告中表示:“該漏洞允許遠(yuǎn)程攻擊者在受影響的 Linux Kernel 安裝上執(zhí)行任意代碼。只要系統(tǒng)啟用了 ksmbd 就容易被黑客攻擊,而且這個(gè)漏洞不需要用戶 / 管理人員認(rèn)證。更詳細(xì)的解釋是,該漏洞存在于 SMB2_TREE_DISCONNECT 命令的處理過(guò)程中。這個(gè)問(wèn)題是由于操作對(duì)某個(gè)對(duì)象之前,沒(méi)有驗(yàn)證該對(duì)象是否存在。攻擊者可以利用該漏洞在內(nèi)核中執(zhí)行任意代碼”。
該漏洞于 2022 年 7 月 26 日被 Thales Group Thalium 團(tuán)隊(duì)的研究人員 Arnaud Gatignol, Quentin Minster, Florent Saudel, Guillaume Teissier 發(fā)現(xiàn)。該漏洞于 2022 年 12 月 22 日被公開(kāi)披露。
CVSS 系統(tǒng)對(duì)所有漏洞按照從 0.0 至 10.0 的級(jí)別進(jìn)行評(píng)分,其中,10.0 表示最高安全風(fēng)險(xiǎn)。高于或等于 4.0 的分?jǐn)?shù)表示不符合 PCI 標(biāo)準(zhǔn)。在 CVSS 系統(tǒng)中獲得 0.0 至 3.9 的分?jǐn)?shù)的低危漏洞僅可能被本地利用且需要認(rèn)證。
標(biāo)簽: Linux,Linux,Linux Kernel,攻略,教程
- 全球最資訊丨Linux Kernel被爆可遠(yuǎn)程執(zhí)行代碼的“關(guān)鍵”SMB 漏洞
- Twitter將刪除自殺預(yù)防功能:當(dāng)前獨(dú)家
- 全球微資訊!YouTube在iOS和Android中,測(cè)試其臨時(shí)播放隊(duì)列系統(tǒng)
- 環(huán)球消息!字節(jié)跳動(dòng)推出自營(yíng)裝修軟件住好家
- 微軟壁紙?zhí)剿魇澜?226-貝弗利·韋斯特伍德:天天速訊
- 《抖音》12月26日熱搜榜一覽
- 《快手》12月26日熱搜排行榜一覽
- 世界實(shí)時(shí):《微博》12月26日熱搜排名一覽2022
- 《微博》12月26日文娛榜熱搜2022
- 世界今頭條!和平精英下載量直線飆升47位進(jìn)入本周Appstore下載前十榜