互联网核心组件NTPD被曝多个漏洞,可致系统时间无法正常同步

本文讲的是 互联网核心组件NTPD被曝多个漏洞,可致系统时间无法正常同步,2015年12月到2016年2月,360信息安全部云安全团队先后发现了4个和NTPD(网络时间守护协议进程)相关包含匿名拒绝服务的漏洞,利用这些漏洞,攻击者可以向NTPD发送伪造的经过加密的、针对远程管理模块的数据包,这样可以导致主服务崩溃,造成拒绝服务。

近日,NTP项目组作出回应,并发布了一个安全公告,公布了这4个漏洞的相关信息。

NTPD组件主要用于主机与主机之间的时间同步,上世纪发布至今被广泛部署在服务器、网络设备、嵌入式、桌面操作系统中,其中主要包括Linux主要发行版、BSD、Mac OS X、嵌入式、桌面系统、Cisco网络设备等。

在网络世界中,时间非常的重要,时间的统一性和准确性是保证主机与主机之间数据传递的基础要素,而NTP解决的正是这个问题。NTP是用来使网络中的各个计算机时间同步的一种协议,它的用途是把计算机的时钟同步到世界协调时,以确保网络中的数据交互能够顺利进行。

本次360云安全团队发现并提交的这4枚漏洞主要包括:

1、远程匿名拒绝服务(高危,默认环境受影响)

CVE-2016-2519:处理 sys_var 数据长度出现逻辑问题,导致INSIST错误;
CVE-2016-2516:使用释放并清零后的指针 peer,最终产生INSIST错误;

2、逻辑漏洞(影响到开启ntp管理功能)

CVE-2016-2517:设置 auth_keyid 为配置文件中不包含的值,使得任何远程管理命令为非法命令,远程管理失效;

3、信息泄露漏洞

CVE-2016-2518: 为对 hmode 大小进行严格限制,导致访问 AM 数组越界。

已知的可受攻击版本:

所有NTP 4标准版本,除了4.2.8p7
NTP-dev.4.3.0 开发版本起,除了4.3.92
在某些操作系统中,系统时间被匿名拒绝服务后无法正常同步将会带来严重的影响,攻击者可能可以利用这些漏洞来实现:

利用过期的账号和密码进行身份验证;
金融行业系统里的准实时对账、备份;
基于时间因素的双因子token策略;
其它基于特定时间区间的同步系统/模块;
攻击基于物理的实时网络系统。
360公司信息安全部云安全团队负责人蔡玉光表示:各大银行在网络上的结算业务对NTP服务器的时间校验都有很大的依赖,因此如果有人恶意的使用这些漏洞攻击所在的NTP服务器,就会造成银行内部的业务出现间断或者不可预知的问题。

不只是在金融业,几乎所有基于时间驱动的身份验证业务都会在“时间”这一要素出现不同步问题后遇到拒绝服务的问题。

互联网时间之父Harlan Stenn曾表示:如果网络时间协议守护进程被恶意攻击将会引发严重的灾难,他呼吁能有更多的公司或组织主动肩负起社会责任,为“时间协议”项目的安全尽一份力。

建议使用NTPD进行远程管理的用户通过以下策略进行安全防护

1、通过设置防火墙或ACL禁止外部网络远程访问提供ntpd服务器的端口;

2、禁止ntp的远程管理访问,或只允许服务器本地访问;

restrict default kod nomodify notrap nopeer noquery #保持该配置
restrict -6 default kod nomodify notrap nopeer noquery #保持该配置
restrict 127.0.0.1 #这部分建议设置只允许本地或内网地址访问,因为UDP可以被伪造源地址。

3、升级ntp到最新版本(当前最新是 NTP-4.2.8p7 )。

另外360天眼团队已经跟进发布最新的特征规则,来检测企图利用这些漏洞的攻击。

时间: 2024-10-03 10:42:33

互联网核心组件NTPD被曝多个漏洞,可致系统时间无法正常同步的相关文章

谷歌钱包被曝存低级漏洞或致用户资金被窃

新浪科技讯 北京时间2月10日晚间消息,美国媒体报道称,谷歌(微博)钱包(Google Wallet)服务的一个漏洞能够使攻击者获得用户的个人识别码(PIN)并窃取帐户中的资金,攻击者甚至没有必要掌握专门的黑客技术. 本周早些时候,信息安全公司Zvelo发现了一个谷歌钱包近场通信(NFC)支付系统的漏洞,导致攻击者可以获得用户手机的控制权,并窃取用户帐户中的资金.这一漏洞只有在用户的Android设备获得Root权限,同时没有设置锁屏密码的情况下才能被利用. 不过,科技博客TheSmartpho

招行一月两曝信息泄露漏洞 每年IT投入50亿花哪了

今年端午节前夕,招商银行被曝网银出现严重漏洞,个人信息可被修改.有网友指出,当他登录招商银行专业版网银,进入了修改联系信息页面,弹出了"系统LU层异常"的对话框,同时,页面显示了他人的所有详细信息,包括"性别.电子邮箱.常住地址.单位名称.单位地址.单位邮编.单位电话,和部分打了码的银行预留手机号". 5月27日,招商银行官方微博回应称,"尊敬的客户:5月26日晚,我行服务器出现短暂通讯异常,导致少量客户在网上银行专业版查询其个人信息时,系统偶发性显示了服

小心你的密码管理器 LastPass曝出安全漏洞

今天,各种各样的金融账户.网络帐户.个人信息都需要用到密码,但对于大多数人来说,常用的密码十分有限,而且一旦使用长一些.复杂一些的新密码后,往往一段时间过后便被忘的一干二净.所以,目前有数以百万计的人依靠密码管理器来保存他们的密码,并帮助他们保障其各类网络帐户的安全.不过,密码管理器也不是万能的,近期一款流行的免费密码管理器--LastPass就被曝出了安全漏洞,使用它的用户需要多多注意了. 警惕密码管理器漏洞 上周,来自Google(谷歌)安全团队的研究人员Tavis Ormandy,发现了L

蓝牙曝出高危漏洞 你该怎么办?

据国外安全公司Armis爆料,其实验室研究人员近日发现了一项基于蓝牙漏洞而进行的攻击手法,被称为"BlueBorne".BlueBorne能够利用蓝牙协议栈中发现的8个零日漏洞,对运行Android.iOS.Windows以及Linux等操作系统的移动.桌面.IoT(物联网)等设备发起攻击,危害较大. 蓝牙曝出高危漏洞 下面是研究人员展示的对Google Pixel手机的攻击视频,受害者全程无感... 此次蓝牙漏洞列表: ·Linux内核远程代码执行漏洞 - CVE-2017-1000

WordPress再曝流行插件漏洞 影响上千万网站

本文讲的是WordPress再曝流行插件漏洞 影响上千万网站,WordPress的一个最为流行的插件现重大安全漏洞,导致上千万网站面临黑客入侵的危险. 该漏洞由WordPress漏洞扫描器的开发者瑞恩·迪赫斯特(Ryan Dewhurst)发现,该插件名为"WordPress SEO by Yoast",用于网站的搜索引擎优化,是最流行的WordPress插件之一,目前下载量已超过1400万,所有在1.7.3.3及以前的版本均可被SQL盲注攻击. 该漏洞存在于admin/class-b

二十余款Linksys路由器曝出安全漏洞,或可被远程控制

本文讲的是二十余款Linksys路由器曝出安全漏洞,或可被远程控制,近日,有研究人员透露,Linksys路由器中存在未修补的安全漏洞,这些漏洞将使数以千计的设备受到攻击. 周三,IOActive高级安全顾问Tao Sauvage以及独立安全研究员Antide Petit在一篇博文中说,去年底他们在20种目前广泛使用的路由器型号中发现了至少10个严重漏洞.这些漏洞从低危到高危都有,其中6个可被攻击者远程利用,2个漏洞能够让攻击者进行DoS攻击.通过发送一些请求或者滥用特定的API,路由器会停止服务

iOS 7被曝出现最新漏洞 最快5秒解锁

iOS 7被曝出现最新漏洞 最快5秒解锁有用户发现了iOS 7系统最新的锁屏安全漏洞,利用该漏洞可以绕过默认的密码输入界面.这次的安全漏洞最快允许攻击者5秒钟完成.当然,这已经不是iOS 7第一次被爆出有安全漏洞.这次的安全漏洞需要一些特定的条件才能正常工作.需要注意的是,通过该方法绕过锁屏后,只能访问锁屏前正在前台运行的应用.虽然不能访问整个iOS 7系统,但根据不同的应用,用户的隐私还是有危险的.经过测试后发现,iOS 7.0.6和iOS 7.1.1系统均受到影响.想要测试该漏洞,通知中心需

315曝网银支付漏洞 保护网银十招必学(图)

央视315晚会提示用户注意网银支付风险.央视提示,一旦用户扫到恶意二维码感染病毒,身份证号码.验证码等所有信息被"网银神偷" 轻松获取.据360互联网安全中心发布的<中国移动支付安全报告>显示,2013年,中国手机支付用户规模达到1.25亿, 同比增长了126.0%. 令人担忧的是,移动支付却面临着巨大的安全隐患.购物及支付类木马 往往会使用一些最 新的攻击技术和攻击方法,防范难度较大.这些木马还会伪装成各种不同的应用,诱骗用户下载安装.与此同时,诈骗短信.手机丢失成为移动

微信被曝重大高危漏洞 个人隐私视频易被泄露

日前,有 网友微博爆料微信存在重大隐私漏洞.随后,国内著名漏洞报告平台乌云也发布该漏洞的相关信息,并标注为高危漏洞.手机安全专家指出,如果别有用心的人以微信隐私视频为由诱骗网友下载手机木马,将会带来更大的隐私安全.微信被曝重大高危漏洞 个人隐私视频易被泄露(Techweb配图)据漏洞发现者"路人甲"介绍,该漏洞会导致用户通过微信发布视频的地址泄露,外部用户均可通过该地址访问这些视频.安全专家对此表示,这让一些不法分子找到机会,借此发布木马链接.如果有好奇心强的人点击微信内容中的网址链接