成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HP Sudo漏洞可以使攻擊者獲得Aruba平臺的root權限

安全 漏洞
惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限。

惠普企業(HPE)警告說,其Aruba AirWave管理平臺所使用的開源程序Sudo中的一個漏洞會允許任何無特權和未經認證的本地用戶在含有漏洞的主機上獲得root權限。

根據HPE最近的安全公告,Sudo漏洞的危害程度很高,攻擊者一般會通過一個漏洞以較低的權限獲得跳板,然后利用這一跳板來提升權限,因此攻擊者可以利用該漏洞發起鏈式攻擊。

Aruba AirWave管理平臺是HPE對有線和無線基礎設施的實時監控和安全警報系統。該Sudo漏洞(CVE-2021-3156)是由Qualys研究人員在1月份報告的,估計會影響到數百萬終端設備和系統的安全。

根據Sudo許可證,該程序會允許系統管理員授權給某些用戶(或用戶組)root權限或其他用戶身份來運行一些(或所有)命令。

[[424495]]

Sudo歸來

在發現Sudo漏洞時,Qualys的產品管理和工程副總裁Mehul Revankar在一份研究報告中認為該Sudo漏洞也許是近期最重要的Sudo漏洞(包括范圍和影響),并且該漏洞已經隱藏了近10年。

2021年6月18日,該公司公開披露了該漏洞,并表示它影響了8.2.13.0版本之前的所有AirWave管理平臺。

根據安全公告,Sudo的命令行參數解析代碼中的一個漏洞可能會允許能夠訪問Sudo的攻擊者以root權限來執行命令或二進制文件。

Qualys研究人員將該Sudo漏洞命名為 "Baron Samedit",并表示該漏洞是在2011年7月被引入Sudo代碼的。該漏洞最初被認為只影響Linux和BSD操作系統,包括Ubuntu 20.04(Sudo 1.8.31)、Debian 10(Sudo 1.8.27)和Fedora 33(Sudo 1.9.2)的Linux版本。從那時起,很多供應商就已經提出了安全警告。

HPE可能是最新一個報告其代碼中存在Sudo依賴性的廠商,但它可能不會是最后一個。

但在2月份,蘋果的一份安全公告警告說,macOS(macOS Big Sur 11.2,macOS Catalina 10.15.7,macOS Mojave 10.14.6)在一個未指定的應用程序中發現了Sudo漏洞。該消息發布后,蘋果公司及時發布了一個Sudo補丁(Sudo 1.9.5p2版),緩解了該漏洞的危害。

HPE提供針對Sudo的緩解措施

據研究人員稱,在Aruba AirWave管理平臺的背景下,該漏洞可被用來進行權限升級攻擊。通過觸發應用程序中的'堆溢出'漏洞,就有可能將用戶的低訪問權限改為root用戶訪問權限。這可以在設備上植入惡意軟件或對低權限的Sudo賬戶進行暴力破解攻擊來實現。

Sudo漏洞是一個基于堆的緩沖區溢出的漏洞,它允許任何本地用戶欺騙Sudo以shell 模式來運行。研究人員解釋說,當Sudo以shell模式運行時,它會用反斜杠轉義命令參數中的特殊字符。同時,在決定Sudo用戶的權限之前,一個插件會刪除命令中的任何轉義字符。

HPE表示,為緩解這一問題,用戶應將AirWave管理平臺升級到8.2.13.0及以上版本。Sudo在今年早些時候發布了一個補丁。HPE AirWave客戶還可以使用一個技術方案來解決該漏洞。

為了盡量降低攻擊者利用這些漏洞的可能性,Aruba建議將AirWave的CLI和基于Web的管理界面限制在專門的第2層網段/VLAN中,或者由第3層及以上的防火墻策略控制。

本文翻譯自:https://threatpost.com/hpe-sudo-bug-aruba-platform/169038/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2021-03-15 13:36:45

Linux漏洞Root

2021-04-22 09:33:37

Azure漏洞攻擊

2020-11-13 18:56:39

漏洞rootUbuntu

2022-02-16 11:51:16

McAfee漏洞Windows

2021-01-28 15:14:28

LinuxSudo漏洞Root

2020-06-30 09:41:23

漏洞網絡安全DNS

2021-04-29 09:36:23

攻擊漏洞Kubernetes

2021-09-03 14:59:10

Linux漏洞攻擊

2020-12-30 09:27:55

漏洞DDoS攻擊網絡攻擊

2014-08-20 09:44:57

2021-02-27 09:25:37

漏洞網絡安全網絡攻擊

2021-07-22 16:09:02

漏洞WindowsLinux

2025-04-24 08:10:00

網絡安全漏洞企業安全

2025-05-14 18:12:33

零日漏洞漏洞網絡攻擊

2025-02-20 14:36:38

2010-09-25 15:40:54

2024-10-18 17:10:45

2014-10-08 09:25:30

2012-06-13 09:26:46

2010-10-27 09:48:10

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩有码一区 | www.久| 日本超碰 | 男女精品网站 | 国产精品亚洲成在人线 | 欧洲亚洲一区二区三区 | 91精品无人区卡一卡二卡三 | 午夜爽爽爽男女免费观看影院 | 欧美三级网站 | 久草新在线 | 国产精品一区二区免费 | 国产香蕉视频在线播放 | 999热精品 | 国产激情精品一区二区三区 | 亚洲 欧美 激情 另类 校园 | 国产精品视频网站 | 最新中文字幕在线播放 | 国产欧美日韩综合精品一区二区 | 亚洲第一av| 成人欧美一区二区三区黑人孕妇 | 伊人伊人| 久久免费视频1 | 成年人在线观看视频 | 精品欧美一区二区在线观看 | 欧美韩一区二区三区 | 在线观看国产视频 | 久久久国产精品一区 | 一区二区福利视频 | 成人免费大片黄在线播放 | 午夜精品久久久久久不卡欧美一级 | 天天天操天天天干 | 成人在线中文字幕 | 精精国产xxxx视频在线野外 | 超碰97人人人人人蜜桃 | 久久久福利 | 日韩在线免费视频 | 欧洲免费毛片 | 日韩一区二区福利视频 | 中文字幕精品一区二区三区精品 | 久久国产精品-久久精品 | 综合精品久久久 |