Ubuntu时间错乱漏洞仍未修复 不知道密码可获root权限

Ubuntu(乌班图)是世界上最流行的Linux发行版本之一,其通用Unix组件中存在一个安全漏洞。然而距离官方发布相关补丁已经一年多了,该漏洞还是未能得到修复。

Unix系统中的“Sudo”是“Super do”的通用简称。Sudo应用属于Unix系统的常见组件,几十年来一直是Unix系统的一部分。该应用使得用户可以像拥有root权限时那样进行操作,而不需要用户以管理员身份登录。这建立了一种比较安全的环境。

然而该漏洞可以使黑客在不知道密码的情况下使用已经登录的帐号获得系统root权限。方式很简单,只需要对系统日期和时间动些小手脚就可以了。一位用户在2013年8月报告了该漏洞,表示该漏洞影响到乌班图 13.04和OS X的某些版本。大体来讲,只要OS X操作系统在进行时间更改时不需要输入密码,就有可能受到影响。

Apple在一封向媒体进行解释的电子邮件中称,他们在漏洞2013年出现的第一时间就进行了修复。移除了该漏洞的Sudo的新版本从2014年2月开始推送。

不过,乌班图对此并没有规范化的更新策略。尽管Canonical公司(乌班图发行商)的工程师泰勒•希克斯在漏洞跟踪讨论中表示,乌班图 15.10将会打上补丁,但这要等到今年十月份了。

希克斯在文中写道,“在考虑到所有细节后,基于各种缓解因素,我认为该问题并不严重。如果攻击一台解锁的电脑,有许多不同的方式,最好的安全措施就是要求用户在离开时对电脑进行锁屏。”

2013年曝出该漏洞的用户并不讳言他对乌班图团队处理态度的意见。

“修补这个漏洞并不难,甚至是Debian都在稳定版更新中修复了该漏洞。为什么要推迟一年再修复呢?”

安全研究分析师则表示,这并不是一个灾难性的安全漏洞。

他表示,“天空没有塌下来。在开始做任何事情之前,黑客首先需要登入系统,这减少了威胁向量和威胁情景。”

然而,哪怕是不考虑攻击者可以通过该漏洞获取Root权限,仅仅是在没有密码的情况下篡改系统时间和日期设置就很让人头疼了。

如果攻击者可以随意改动系统时间,他们可以让入侵事件反应部门过得很难受。因为一旦时间被搞乱,拼凑攻击的过程就很困难了。而且,如果被入侵系统中存在基于本地时间的信息汇总日志,黑客可以进行时间欺骗,让系统自己删除该日志,掩饰攻击的痕迹。

作者:Venvoo

来源:51CTO

时间: 2024-10-24 16:08:38

Ubuntu时间错乱漏洞仍未修复 不知道密码可获root权限的相关文章

所有Linux发行版仍未修复严重的GNU wget漏洞

 先前,安全研究员Dawid Golunski和SecuriTeam曝出GNU wget漏洞.6月9日,GNU wget项目发布文件下载包新版1.18修复漏洞. CVE-2016-4971 漏洞回顾 GUN wget 作为*nix 系统常用下载工具,支持http.https.ftp 等多种协议,当使用wget 下载文件时,若初始下载http服务提供的下载资源, 如果服务器将下载资源重定向到ftp服务时,wget 会默认信赖http服务器重定向的ftp 链接地址和文件名,而不做二次验证.从而可能下

PHP7曝出三个高危0-day漏洞,还有一个仍未修复

PHP7出现三个高危0-day漏洞,可允许攻击者完全控制PHP网站. 这三个漏洞出现在PHP7的反序列化机制中,而PHP5的反序列机制也曾曝出漏洞,在过去几年中,黑客利用该漏洞将恶意代码编入客户机cookie并发送,从而入侵了Drupal.Joomla.Magento.vBulletin和PornHub等网站. 漏洞概况 最近,Check Point的exploit研究团队安全人员花费数个月时间,检查PHP7的反序列化机制,并发现了该机制中的"三个新的.此前未知的漏洞". 虽然此次的漏

过了3个月:包括银行应用在内的iOS漏洞至今仍未修复

今年2月份,安全专家发现多款iOS应用存在泄漏登陆凭证和其他私人数据的漏洞:然而时间过去3个月,包括移动银行应用在内的多款应用程序至今仍未获得修复. 图片来自于 ZDNet 来自Sudo Security Group的Will Strafach解释道:不少于76款应用程序会受到中间人攻击影响,其中包括银行和医疗应用.黑客能够利用这些应用在用户不知情的情况下泄漏用户登陆细节.

张春江:仍未收到重组进展 希望获两种牌照

新浪科技讯 3月25日下午,在中国网通发布财报后,中国网通董事长张春江重申,现在仍未收到内地部门关于重组的最新进展,但希望未来5年内获得移动牌照:另外,网通希望获得IPTV国家许可牌照. 重申未收到重组进展 该日,中国网通香港上市公司的财报显示,网通2007年全年经营收入和净利润双双略降,其中经营收入为840.05亿元(包括初装费摊销收入15.17亿元),同比减少0.22%:净利润120.9亿元,比2006年的129.7亿元减少6.7%,每股盈利1.72元. 若剔除初装费摊销收入的影响,网通经营

所有Android设备都受影响:Dirty COW漏洞可获root权限

近日安全专家David Manouchehri公布了脏牛(Dirty COW)Linux漏洞的源代码,能够利用该漏洞来获取Android智能手机的root权限.在Linux项目团队已经修复了自Linux Kernel 3.6版本(2007年发布)以来的安全漏洞之后,脏牛漏洞才在网络上公开. 该漏洞编号为CVE-2016-5195,允许攻击者在内核操作中不断提升自己的权限并作为合法用户来执行远程代码,换而言之就是该漏洞能够让攻击者在Linux设备上获得root权限.发现该漏洞的专家Phil Oes

北京地铁充值漏洞仍未修补:视频演示可随意改余额

一个多月前,乌云网 曝光称北京地铁收费系统存在基础安全算法方面的漏洞,已经交给相关部门进行处理,但随后就没了下文,大家更关注的还是今后如何涨价.有专业人士称,这主要是由于漏洞的危害尚未得到直接复现,说服力不强,因此结果就是不仅没有得到地方有关部门的配合,也没有得到社会的重视.鉴于漏洞细节都已经陆续向普通.实习白帽子公开,在漏洞尚未得到治理的情况下,这实质上已经等同于向 所有人公开,因此为了引起社会的重视,有人通过对北京地铁收费系统安全算法漏洞的研究,利用NFC手机开发了相应的APP,成功地复现了

微信系统故障 仍未修复

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [最科技讯]今日早晨7点半左右,微信出现大面积故障,普通用户无法登录,无法发出信息,也无法刷新朋友圈,无法登陆公众账号平台.无法连接微信网页版.截止上午10点半,该故障依然没有解决. 上午9:25,微信官方发布公告称此次故障为"服务器基础网络故障",公告原文:由于服务器基础网络故障,您的微信暂时可能出现收发问题.我们正在玩

微软下周将发布三个补丁 仍有漏洞未修复

3月6日消息,微软下周二将发布三个安全补丁,其中一个将修复Windows操作系统中的一个严重的安全漏洞. 微软称,这三个安全补丁中的一个最严重的补丁修复的那个安全漏洞能够让攻击者利用在运行任何版本的Windows操作系统的受害者的PC上安装恶意软件.另外两个安全补丁没有这样严重.其中一个补丁修复的安全漏洞不影响Windows XP或者Vista用户. 微软每个月的第二个星期二都发布安全补丁,并且在此之前的星期四向用户发出提前通知. 本月的通知明确地表明,一直被一些有针对性的攻击利用的一个非常公开

安卓安全补丁月度包发布 修复了Drammer RAM漏洞 但未解决Dirty Cow漏洞

安全补丁修复了多个安卓组件和驱动上的12个严重漏洞.谷歌发布了最新的安卓月度安全补丁包,修复了12个可能允许攻击者侵入设备的严重漏洞.解决的问题之一,是可能导致权限提升的内存芯片比特翻转攻击.但更广泛存在的一个Linux内核rooting漏洞未被修复. 安卓安全补丁怎么更新 虽然谷歌在 每月第一个周一 才发布Nexus和Pixel设备的固件更新,但会 提前一个月 向第三方厂商分享安全补丁,并随后公布到安卓开源项目(Android Open Source Project)以利于整个生态系统. 安卓