NTP 服务进程修复了一大波安全漏洞,请尽快升级

US-CERT 披露,在 ntpd 中最近发现了大量安全缺陷。ntpd 是 网络时间协议 NTP 的服务进程,绝大多数的服务器和各种设备都采用它来处理时间相关的任务。

虽然有多种 NTP 的服务进程,但是我们一般说的都是指 NTP.org 的 ntpd 服务进程,它也是大部分服务器和设备所用的版本。在今年的一月和四月它分别修复了两大批安全漏洞。

据 Cisco 说,一些漏洞会导致 DoS 攻击或者甚至跳过认证过程。Cisco 是负责推动对 NTP 进行安全评估的Linux 基金会核心基础架构计划Linux Foundation Core Infrastructure Initiative的成员。

由于各种智能设备都需要时间相关的功能,所以很多的设备都采用了 NTP 协议及 NTP.org 的服务进程,以确保系统时钟同步一致。

在这个协议中发现的安全问题是非常严重的,因为这会让攻击者非常容易地造成破坏。

NTP ——通向各个网络

在两周前,两位安全研究人员发现了 NTP 服务进程中的安全缺陷,他们已经开发了一个通过网络进行攻击的漏洞验证程序,并使用它来模仿 NTP 通讯,从而可以利用臭名昭著的 1970 漏洞让 iOS 设备变砖!

除了这个漏洞缺陷之外,Web 安全厂商也都知道, NTP 协议也是最常见的发起 DDoS 攻击的方式之一。

US-CERT 提请网站管理员和系统管理员们对此引起重视,并打上最新的补丁。该组织已经列出了受到 NTP.org 的 ntpd 服务进程中安全漏洞影响的厂商名称,多达 75 家,这里包括苹果、思科、谷歌和 VMWare 等等著名厂商。

管理员们应该尽快升级其设备固件和服务器软件到最新的版本(4.2.8p7)。

====================================分割线================================
文章转载自 开源中国社区[http://www.oschina.net]

时间: 2024-10-25 04:10:51

NTP 服务进程修复了一大波安全漏洞,请尽快升级的相关文章

威胁预警通告 JavaScript引擎MuJS爆出堆栈溢出漏洞 请尽快升级最新版本

MuJS近日曝出多个堆溢出漏洞,绿盟科技给出的威胁预警级别为低级,这意味着影响较小,危害程度较小.修复方法请下载使用最新版本的MuJS: 1.使用git命令进行最新源码下载 "git clone git://git.ghostscript.com/mujs.git" 2.或到官网进行下载,链接如下https://github.com/ccxvii/mujs JavaScript引擎MuJS漏洞描述 Bug 697136 提交时间:2016年9月20日 POC及其详情见如下链接: htt

Carlo Gavazzi能源监控产品存在高危漏洞 国内用户请尽快升级

1月17日讯 瑞士知名工业与建筑自动化解决方案提供商佳乐商贸(Carlo Gavazzi)发布某些能源监控产品的固件升级,以修补可能使设备面临远程网络攻击的严重漏洞. Carlo Gavazzi能源监控产品存在高危漏洞 中国用户请尽快升级 -E安全 安全研究人员Karn Ganeshen发现Carlo Gavazzi的VMU-C EM和VMU-C PV产品运行的固件版本(A11_U05和A17之前的版本)至少存在3个"超危"和"高危". VMU-C产品旨在记录.监控

LastPass密码管理器曝出重大漏洞 请速升级你的Firefox附加组件

专注查找漏洞的一名安全研究人员,已经发现了知名在线密码管理器LastPass的一个潜在风险,攻击者可借此接触到用户的线上账户.万幸的是,LastPass已经修复了这个让攻击者远程访问数百万账户的所谓"零日漏洞",据说用户在访问一个特定恶意站点时就会中招.The Register指出,白帽研究者Tavis Ormandy率先证实了这个问题. 其实不止LastPass,任何云密码存储服务都有风险. Ormandy在推文中写到,他已经向LastPass发去了完整的报告,接下去将继续为其竞争对

APMCon2017 | 一大波技术大神来袭,你要的性能优化干货这里全都有

APMCon2017 | 一大波技术大神来袭,你要的性能优化干货这里全都有 在波涛汹涌的技术世界里,如果不希望自己的小船说翻就翻,就需要跟着大神多学学, 所谓听君一席话,胜读十年书.现在就有个跟着大神学技术的好机会 就在今年的8月10-11日,听云联合了极客邦科技 / InfoQ将共同主办国内第二届应用性能管理大会-APMCon 2017,会议内容聚焦了行业内最新的技术和最接地气的实践案例,将共同探讨APM相关的性能优化.技术方案以及创新思路,可以为更多的行业从业者指点应用效能提升的迷津.就在第

警惕一大波银行类木马正在靠近,新型BankBot木马解析

警惕一大波银行类木马正在靠近,新型BankBot木马解析       背景 来自安全公司Dr.Web的研究人员说,最近一个未命名的Android银行木马源代码在地下黑客论坛遭到了泄露.就在近期,阿里聚安全检测到大量新型BankBot家族木马,木马伪装成Good Weather.Flash Plаyеr.Play Мapкeт.follon.weather等应用,可劫持全球至少50家大型银行手机用户. 特点:新型BankBot木马配置灵活,执行开关受服务端控制:根据C&C端下发的指令进行远程控制:

修复52项安全漏洞:请用户尽快升级Flash Player

微软本月的补丁星期二活动日同时,Adobe也宣布为Flash Player推出全新的安全修复补丁,共计修复52项安全漏洞.Mac和Windows设备用户应该尽快升级至Flash Player 22.0.0.209,Linux用户应该尽快升级至11.2.202.632,嵌入到Chrome.IE或者Edge浏览器中插件将会自动升级至最新版本. 获得最新Flash Player:点击这里 在今天修复的52项安全漏洞中有33项涉及内存损坏BUG,能够允许黑客在受影响设备上执行代码并接管设备,另外10项为

安全更新!VMware紧急修复旗下产品代码执行高危漏洞

本文讲的是安全更新!VMware紧急修复旗下产品代码执行高危漏洞, 本周,VMware紧急发布了多个修补程序,用于解决公司旗下ESXi.vCenter Server.Workstation和Fusion产品中存在的多个安全漏洞,其中甚至还包含一个高危级别漏洞. 这个被确定为高危漏洞的是CVE-2017-4924,它是存在于SVGA设备中的写入区溢出问题,而SVGA设备是由VMware虚拟化产品实现的老旧虚拟显卡. VMware表示,该漏洞可以允许Guest(访客)在主机上执行任意代码. Comi

看着一大波好事者抢在19号之前发 路由器

虽然我见过很多小米的朋友都承认外界对他们"过渡营销"的评价,但小米确实营销有招,看着一大波好事者抢在19号之前发 路由器 ,小米索性拿出几台真机给大家玩,一下子把注意力又拉了回来. 闲话不多讲,今天上午拿到这台编号为0243的小米路由工程机,功能还在细究,糙点亮点都有,居然遭遇第一次开机不能用,最后找到解决办法,具体下文再表.先给出一组装机图,供硬件再发明圈子里大拿们研究,成本多少?哪些设计不错?哪些地方是不是借鉴了某某公司? 组装后整体感觉:小米通过包装.设计.细节.功能设计上的功夫

美国国家安全局网络武器被公开,微软宣布已修复可攻破的 Windows 漏洞

美国国家安全局网络武器被公开,微软宣布已修复可攻破的 Windows 漏洞 日前,黑客团体 "The ShadowBrokers" 披露了一些恶意软件,并声称这些软件工具来自美国国家安全局(NSA).公开的工具可以远程攻破全球约 70% Windows 机器的漏洞,对此微软在官方博客回应称该公司正在评估这些漏洞且大部分漏洞已被修复. 其实在更早一段时间,"The ShadowBrokers" 就泄露了大量 NSA 的文件,其中深度披露了这家精英间谍机构的黑客攻击方法