文章编号:171时间:2024-12-17人气:
12 月 11 日消息,OpenWrt 于 12 月 6 日发布安全公告,报告称 attended.sysupgrade 服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像,向用户推送恶意固件。
安全研究员 RyotaK 在家庭实验室路由器升级过程中,发现了 OpenWrt 更新服务中的漏洞,CVSS 评分高达 9.3,编号为 CVE-2024-54143。
该漏洞主要存在于 OpenWrt 的按需镜像服务器 ASU(Attended Sysupgrade)中,该服务支持用户根据自身需求定制固件。
公告称该漏洞无需身份验证即可利用,影响范围广泛,波及使用在线固件升级、firmware-selector.openwrt.org 或 attended.sysupgrade CLI 升级的 OpenWrt 设备。
攻击者可以利用该漏洞绕过完整性检查,悄无声息地修改固件,或在固件构建过程中注入恶意命令,最终控制用户设备。
IT之家援引公告内容,该漏洞的产生,源于两个主要问题:
Imagebuilder 中的命令注入: 攻击者可在构建镜像时,通过提交包含恶意命令的软件包列表,将任意命令注入构建过程,将导致生成的固件镜像即使使用合法密钥签名,也能植入恶意代码。
SHA-256 哈希碰撞截断: attended.sysupgrade 服务的请求哈希机制将 SHA-256 哈希值截断为仅 12 个字符。这种截断大幅降低了哈希的安全性,让攻击者能够轻易制造哈希碰撞。攻击者预先构建恶意镜像,然后利用哈希碰撞,将恶意镜像替换掉合法的镜像,污染 artifact(软件制品)缓存,最终将恶意固件推送给用户。
OpenWrt 团队表示,目前没有证据表明 downloads.openwrt.org 提供的镜像受到影响,但由于可见性限制,建议用户安装新生成的镜像,替换可能存在风险的固件。
OpenWrt 官方已发布补丁修复了该漏洞,强烈建议用户尽快更新系统,以保障设备安全。
IT之家,软媒旗下科技门户网站 - 爱科技,爱这里。
内容声明:
1、本站收录的内容来源于大数据收集,版权归原网站所有!
2、本站收录的内容若侵害到您的利益,请联系我们进行删除处理!
3、本站不接受违法信息,如您发现违法内容,请联系我们进行举报处理!
4、本文地址:https://www.baiwanlian.cn/article/1bd81eb53a6a221af307.html,复制请保留版权链接!
1月4日,河北省张家口市清水河张家口市展览馆河段发生一起冬泳爱好者游泳时被困冰层下的事件,救援工作随即展开,并持续到第二天上午,据网传视频显示,结冰的水面上,多名救援人员正在切割冰面进行救援,岸边聚集了大量围观群众,多辆消防车停在路边,车灯闪烁,当地商户介绍,事故发生在清水河张家口市展览馆河段,4日下午两点多至四五点,消防队员一直在冰...。
游戏资讯 2025-01-05 17:06:53
每年新年第一天,来自全国各地的群众都会来到首都北京的天安门广场,观看庄严隆重的升旗仪式,很多网友都说,到天安门广场看一次升国旗仪式,这是中国人独有的浪漫,昨天,2023年1月1日,,就有这样一位怀揣着特别心愿的观礼者,为国旗而来,90后小伙刘华强,此前用了四年的时间,行程两万多公里途经了百余座城市,而在2025年新年到来之际,刘华强打...。
最新资讯 2025-01-02 16:21:16
中国首艘电磁弹射两栖攻击舰下水,垂直起降缺点,但是,随着电磁弹射技术的出现,轻型航母也可以使用固定翼飞机,而固定翼飞机的性能又优于垂直起降战机,因此,垂直起降战机在未来可能会逐渐被淘汰,四川舰的意义四川舰的下水标志着中国海军装备技术的一大飞跃,它不仅是中国海军史上最大的两栖战舰,而且还配备了最先进的电磁弹射技术,四川舰的服役将极大地提...。
最新资讯 2025-01-01 17:43:12
近日,有网友举报称,江苏省常州市武进区一镇领导在工作群中发布了不雅言论,该网友希望当地纪委能够彻查事件原委,特别是涉及的生活作风问题,根据截图显示,12月31日22时23分,这名领导在一个名为前黄镇工作群的微信群里发布了一条消息,内容为,让我看看你泡澡的样子亲爱的,六分钟后,这个工作群被解散,当天下午,记者联系了前黄镇综合办公室,工...。
最新资讯 2024-12-31 20:40:28
重庆大学书记霹雳舞引热议,传递平等、包容价值观近日,重庆大学新闻学院举办了一场迎接新年晚会,学院书记凌晓明在晚会上表演了霹雳舞,赢得了全场的热烈掌声,这一事件很快在网上引起了关注和热议,许多网友称赞凌书记的舞姿,并认为这样的高校领导很有亲和力,其实,人们更看重的是凌书记亲近学生的姿态,以及其背后传递的平等、包容与多元化的价值观念,高校...。
最新资讯 2024-12-31 20:08:06
据日媒30日报道,被誉为奥特曼的音乐之父著名作曲家冬木透,本名蒔田尚昊,,因误吸性肺炎于12月26日去世,享年89岁,冬木透1932年出生于日本东京,是一位著名的作曲家、编曲家和音乐制作人,他为,奥特曼,系列创作了许多脍炙人口的配乐,包括经典的,ウルトラセブンの歌,等,以下是冬木透为,奥特曼,系列创作的部分配乐,ウルトラマンのうた,...。
最新资讯 2024-12-31 18:32:20
HarmonyOSNEXT赋能游戏产业发展在9月份的HDC开发者大会期间,,和平精英,启动了华为HarmonyOSNEXT系统的适配工作,并随后开启了限量删档测试,12月30日,该游戏进入了先锋测试阶段,所有模式均已同步推出,包括经典海岛、地铁逃生、绿洲和家园等系统,这些模式支持与正式服中的安卓及iOS用户无缝匹配对战,为玩家带来了全...。
最新资讯 2024-12-31 15:21:58
引言近年来,一些不法分子冒充律师,以虚假宣传和欺骗手段,骗取有维权需求的中老年农民工的代理费,这些假律师瞄准有维权诉求的中老年打工者,编织剧本、设置台词,炫耀自己有特殊关系,进而取得受害者的信任,这样的伎俩尽管并不高明,却让陕西、安徽、甘肃等10多个省市的百余位打工者被骗,假律师的伎俩瞄准有维权诉求的中老年打工者,编织剧本、设置台词,...。
最新资讯 2024-12-31 09:54:17
近日,来自海口的一位白衣女子因在家中充电器不拔引发火灾,失去温馨的小家,却依然乐观面对,冲上热搜,女子爽朗地回答采访记者,来都来了,第一次遇到,要记录一下,她的这份心态令人钦佩,同时也提醒大家不拔充电器存在的安全隐患,充电器的安全隐患充电器将高压电转换为低压直流电,如果长期插在插座上不拔,会持续发热,加速器材老化,容易导致短路或高压击...。
最新资讯 2024-12-31 09:04:40
body,font,family,MicrosoftYaHei,Arial,HelveticaNeue,Helvetica,sans,serif,font,size,16px,line,height,1.8,h1,font,size,24px,margin,bottom,20px,ul,list,style,position,in...。
最新资讯 2024-12-30 23:17:56
梦见自己将猴子杀死,可能提示着你需要以下事项,集中精力于当前工作你可能在之前的任务上有所遗漏,完成这些任务不仅有助于提升你的财务状况,还能为下班后的浪漫约会增添一份安心,考虑近郊约会地点由于当天交通状况不佳,建议选择近郊的约会地点,以避免不必要的麻烦,深思熟虑后再行动你的思绪可能不够清晰,因此在做出每一个决定之前都应仔细考虑,生意人需...。
最新资讯 2024-12-29 19:44:14
自动驾驶拐点何时到来,新出海浪潮避坑指南,2024网易未来大会完美收官,自动驾驶,浪潮,人工智能,杨泓泽,智驾,智能驾驶,车联
互联网资讯 2024-12-17 13:03:22