偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

DNS曝高危漏洞,影響數(shù)百萬(wàn)物聯(lián)網(wǎng)設(shè)備

安全 漏洞
近日,Nozomi Networks發(fā)出警告,uClibc庫(kù)的域名系統(tǒng) (DNS) 組件中存在一個(gè)高危漏洞,編號(hào)為CVE-2022-05-02,該漏洞將影響所有版本uClibc-ng庫(kù)的域名系統(tǒng)(DNS)。資料顯示,uClibc庫(kù)專門為OpenWRT設(shè)計(jì)的一個(gè)分支,OpenWRT 是用于各種關(guān)鍵基礎(chǔ)設(shè)施部門的路由器的通用操作系統(tǒng)。

近日,Nozomi Networks發(fā)出警告,uClibc庫(kù)的域名系統(tǒng) (DNS) 組件中存在一個(gè)高危漏洞,編號(hào)為CVE-2022-05-02,該漏洞將影響所有版本uClibc-ng庫(kù)的域名系統(tǒng)(DNS),因此,數(shù)百萬(wàn)臺(tái)使用uClibc庫(kù)的物聯(lián)網(wǎng)設(shè)備都也將受到影響。

資料顯示,uClibc庫(kù)專門為OpenWRT設(shè)計(jì)的一個(gè)分支,OpenWRT 是用于各種關(guān)鍵基礎(chǔ)設(shè)施部門的路由器的通用操作系統(tǒng)。

通過(guò)該漏洞,攻擊者可以進(jìn)行DNS中毒或DNS欺騙攻擊,并將受害者重定向到惡意網(wǎng)站而不是合法網(wǎng)站。Nozomi Networks在報(bào)告中寫到,該漏洞是由庫(kù)生成的DNS請(qǐng)求中包含的事務(wù)ID的可預(yù)測(cè)性引起,可能允許攻擊者對(duì)目標(biāo)設(shè)備執(zhí)行DNS中毒攻擊。

目前,uClibc庫(kù)被廣泛應(yīng)用于各大廠商,包括Linksys、Netgear和Axis,或嵌入式Gentoo等Linux發(fā)行版。安全專家尚未透露該漏洞的細(xì)節(jié),因?yàn)楣?yīng)商暫時(shí)沒(méi)有解決該問(wèn)題。

Nozomi的研究人員通過(guò)查看物聯(lián)網(wǎng)設(shè)備在其測(cè)試環(huán)境中執(zhí)行的DNS請(qǐng)求跟蹤發(fā)現(xiàn)了這個(gè)問(wèn)題。他們從Wireshark 的輸出中確定執(zhí)行DNS請(qǐng)求的模式,事務(wù)ID首先是遞增的,然后重置為0x2值,然后再次遞增。請(qǐng)求的事務(wù)ID是可預(yù)測(cè)的,這種情況可能允許攻擊者在某些情況下發(fā)起DNS中毒攻擊。

研究人員分析了可執(zhí)行文件,發(fā)現(xiàn)創(chuàng)建DNS請(qǐng)求的問(wèn)題出現(xiàn)在C標(biāo)準(zhǔn)庫(kù)uClibc 的0.9.33.2版本。

Nozomi報(bào)告中寫到,研究人員通過(guò)源代碼審查發(fā)現(xiàn),uClibc庫(kù)通過(guò)調(diào)用位于源文件“/libc/inet/resolv.c”中的內(nèi)部“__dns_lookup”函數(shù)來(lái)實(shí)現(xiàn)DNS請(qǐng)求。鑒于交易ID的可預(yù)測(cè)性,攻擊者想要利用該漏洞,就需要制作包含正確源端口的DNS響應(yīng),并贏得來(lái)自DNS服務(wù)器的合法DNS響應(yīng)的競(jìng)爭(zhēng)。由于該函數(shù)不應(yīng)用任何顯式源端口隨機(jī)化,如果操作系統(tǒng)配置為使用固定或可預(yù)測(cè)的源端口,則很可能以可靠的方式輕松利用該問(wèn)題。

如果操作系統(tǒng)使用源端口的隨機(jī)化,則利用該問(wèn)題的唯一方法是通過(guò)發(fā)送多個(gè)DNS響應(yīng),暴力破解16位源端口值,同時(shí)贏得與合法響應(yīng)的競(jìng)爭(zhēng)。

最后,Nozomi報(bào)告總結(jié)道,截止該報(bào)告發(fā)布時(shí),該漏洞仍未修復(fù)。開(kāi)發(fā)者似乎無(wú)法修復(fù)該漏洞,自2022年1月以來(lái),CERT/CC 向200多家受邀參與VINCE案例的供應(yīng)商披露了該漏洞,并在公開(kāi)發(fā)布前30天通知他們。

責(zé)任編輯:未麗燕 來(lái)源: FreeBuff.com
相關(guān)推薦

2021-04-14 10:53:33

DNS漏洞物聯(lián)網(wǎng)設(shè)備

2022-05-05 11:33:10

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2021-09-05 05:59:00

BrakTooth漏洞藍(lán)牙設(shè)備

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2020-12-11 05:51:58

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2024-09-30 13:31:57

2021-06-16 14:58:52

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-03-24 09:59:32

漏洞黑客網(wǎng)絡(luò)攻擊

2021-12-10 11:47:47

WiFi漏洞路由器

2021-09-15 14:46:06

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-08-10 08:22:21

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-07-25 07:12:58

2021-05-18 07:13:18

WiFi漏洞攻擊

2021-08-18 11:45:18

Realtek芯片漏洞

2021-12-09 18:59:53

提權(quán)漏洞漏洞攻擊

2022-01-13 21:34:39

路由器漏洞網(wǎng)絡(luò)攻擊

2025-06-13 09:30:00

2022-01-12 12:33:15

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-11-01 05:50:13

勒索軟件漏洞贖金

2024-08-22 12:38:03

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)