成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

潛伏在你身邊的Linux安全漏洞

運維 服務器運維
通常最簡單的漏洞旨在從Linux系統中取得沒有受保護的NetBIOS共享資料。有缺陷的Samba配置文件通常很容易泄露。例如,文件共享創造為了方便起見,也可能結束了你的困擾。我曾見過基于Samba的 Linux系統分享那些給所有在網絡中的人訪問敏感信息的資源,這些敏感信息包括病人健康記錄和有詳細信息(例如:基礎設施系統的密碼和源代碼等)的網絡圖。

在本文中,我將和你們分享一些現實世界中的Linux安全漏洞。

通常最簡單的漏洞旨在從Linux系統中取得沒有受保護的NetBIOS共享資料。有缺陷的Samba配置文件通常很容易泄露。例如,文件共享創造為了方便起見,也可能結束了你的困擾。我曾見過基于Samba的 Linux系統分享那些給所有在網絡中的人訪問敏感信息的資源,這些敏感信息包括病人健康記錄和有詳細信息(例如:基礎設施系統的密碼和源代碼等)的網絡圖。

一些攻擊執行起來非常簡單。所有執行這些事情的人都要以正常的Windows用戶權限登錄到網絡(即使沒有管理員權限),運行一個像GFI LANguard一樣的網絡安全和漏洞掃描工具,然后再運行一個類似FileLocator的信息搜索工具。這樣一來,任何人想要獲得一些不該被訪問的機密文件就真得相當簡單了,并且這永遠不會被人察覺。

相關的攻擊只針對不善配置FTP服務器的使用者,他們的服務器允許匿名連接或者設置安全級別弱的密碼,甚至不設密碼。在這里舉一個例子來說明:

 
圖1:在Linux系統中匿名FTP導致數據被訪問

在這種情況下,提供匿名FTP訪問配置文件,以此從財政管理數據庫的編碼中獲得了密碼,知道在那里可以獲取所要的信息。

另一種Samba利用可能導致遠程用戶的枚舉。當一個Linux系統的Samba配置允許訪客訪問的時候,像Nessus和QualysGuard一樣的漏洞掃描器能夠收集用戶名。在大多數情況下,攻擊者能夠使用這個用戶名,在隨后的密碼破解中對Linux的賬戶進行攻擊。在許多情況下,你也能夠使用類似WebInspect或Acunetix的網絡漏洞掃描器通過一個安裝不完善的Apache(即沒有在httpd.conf中禁用UserDir指令)來收集Linux用戶的賬戶信息。

關于密碼的話題,我最近曾經看到過這樣的情況,CGI應用程序運行在基于Linux的Web服務器時,沒有正確的過濾輸入信息,并且在HTTP查詢中允許包含本地文件,如圖2所示。

 
圖2:網站輸入驗證問題可能會導致Linux文件被訪問

在這種特定的情況下,通過Web應用程序返回的Linux密碼文件中,就會泄露數以百計的用戶賬戶。雖然這個密碼屏蔽,但破解系統的密碼仍然容易,因為所有的用戶賬戶都是已知的。這種類型的攻擊也可能會導致其它的Linux操作系統和數據文件易于暴露。

最后,如果我沒有提及補丁問題的話,那么我是失職的。論證表明,它是導致最壞結果的最易利用的漏洞之一。這適用于操作系統和第三方軟件。例如在這種情況下,攻擊者在連接到互聯網期間的短短幾分鐘之內,就可以通過使用Metasploit之類的免費工具來獲得如圖3中的操作系統的所有權限。

 
圖3:使用這個Metasploit工具來利用過期版本的Samba

同樣,在大多數情況下,直到為時已晚,沒有人會知道這樣的攻擊。

有時你會發現Linux內核本身沒能識別出有些漏洞,但是它們仍然會被利用,產生更多的Linux系統問題。執行Linux漏洞檢查時,別忘記盡可能從每一個角度查看一下你的Linux系統。只是因為一些問題不能從外部利用并不意味著不能被所謂的“值得信賴”的人通過正常的登錄方式登錄后濫用。此外,因為在風險報告并不能把系統環境中的每個安全隱患都一一列出,你需要有保留地采用自動掃描工具獲得一些發現。從剩下的電子干擾訊號中篩選出重要的東西只會讓你投入太過,并且給你帶來更多的麻煩。

責任編輯:張玉 來源: TechTarget中國
相關推薦

2015-09-08 13:24:17

2019-03-17 15:14:00

WiFi數據泄露黑產

2019-04-08 18:27:52

網絡安全網絡安全技術周刊

2019-05-23 11:23:50

2010-03-05 15:46:05

2009-12-07 09:55:12

2011-09-28 10:25:23

2013-07-27 15:04:48

2009-07-05 11:27:09

2014-10-28 09:11:10

2009-12-15 17:21:10

BackTrack檢查

2021-04-04 22:48:20

Linux網絡安全、漏洞

2010-07-26 15:37:12

telnet安全漏洞

2014-05-14 10:44:02

2009-11-06 10:09:55

2014-06-03 09:23:41

2014-06-03 11:36:18

2011-09-28 09:31:18

2020-10-09 09:52:00

漏洞分析

2009-03-07 09:59:16

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91精品在线播放 | 亚洲色图婷婷 | 精品国产99| 久久久精 | 午夜精品视频在线观看 | 久久成人18免费网站 | 91免费在线视频 | 国产情侣久久 | 香蕉久久久 | 亚洲精选一区二区 | 毛片入口| 亚洲+变态+欧美+另类+精品 | 一区在线播放 | 男女视频网站 | 91在线一区二区 | 在线观看亚洲 | 国内久久精品 | 免费超碰 | 国产精品色一区二区三区 | 在线视频亚洲 | 国产精品欧美一区二区三区不卡 | 精品欧美一区二区三区久久久 | 久久久久久久久久久丰满 | 国产精品亚洲综合 | 日韩精品一区二区三区中文字幕 | 日韩电影中文字幕 | 中文字幕高清av | 国产精品久久久久久久免费观看 | 国产露脸国语对白在线 | 国产精品久久久久一区二区三区 | 九九热在线免费视频 | 午夜男人视频 | 能看的av| 久久久久国产精品一区二区 | 久久久国产精品一区 | 一区二区亚洲 | 精品91| 亚洲精品视频观看 | 看黄在线 | 亚洲男人的天堂网站 | 中文字幕精品视频 |