成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

uClibc DNS曝安全漏洞,致使全球數(shù)百萬物聯(lián)網(wǎng)設(shè)備遭受影響

安全 漏洞
該漏洞還影響所有版本的uClibc-ng庫的域名系統(tǒng)(DNS),uClibc-ng庫是專門為關(guān)鍵基礎(chǔ)設(shè)施部門路由器的通用操作系統(tǒng)OpenWRT設(shè)計(jì)的分支。

據(jù)悉,uClibc庫域名系統(tǒng)(DNS)組件中的一個(gè)漏洞影響了數(shù)百萬的物聯(lián)網(wǎng)設(shè)備。

全球工業(yè)網(wǎng)絡(luò)安全領(lǐng)域領(lǐng)導(dǎo)者Nozomi Networks警告說,大量物聯(lián)網(wǎng)產(chǎn)品使用的uClibc庫域名系統(tǒng)(DNS)組件中存在漏洞,被追蹤為CVE-2022-05-02。該漏洞還影響所有版本的uClibc-ng庫的域名系統(tǒng)(DNS),uClibc-ng庫是專門為關(guān)鍵基礎(chǔ)設(shè)施部門路由器的通用操作系統(tǒng)OpenWRT設(shè)計(jì)的分支。

攻擊者可以利用該漏洞發(fā)起DNS緩存中毒或DNS欺騙的網(wǎng)絡(luò)攻擊,并將受害者重定向到惡意網(wǎng)站而不是合法網(wǎng)站。

Nozomi Networks在公告中表示,該漏洞是由庫生成的DNS請(qǐng)求中包含的事務(wù)ID可預(yù)測(cè)性引起的,這使得攻擊者能夠?qū)δ繕?biāo)設(shè)備發(fā)起DNS中毒攻擊。

uClibc庫被主要的供應(yīng)商使用,包括Linksys、Netgear和Axis,以及Embedded Gentoo等Linux發(fā)行版。因?yàn)楣?yīng)商尚未解決該問題,所以安全專家沒有透露該漏洞的細(xì)節(jié)。

Nozomi的研究人員通過查看物聯(lián)網(wǎng)設(shè)備在其測(cè)試環(huán)境中執(zhí)行DNS請(qǐng)求的過程發(fā)現(xiàn)了這個(gè)問題。他們能夠從Wireshark的輸出中確定執(zhí)行DNS請(qǐng)求的模式,事務(wù)ID首先是遞增的,然后重置為0x2值,然后再次遞增。請(qǐng)求的事務(wù)ID是可預(yù)測(cè)的,這種情況可能允許攻擊者在某些情況下發(fā)起DNS中毒攻擊。

研究人員分析了該可執(zhí)行文件,發(fā)現(xiàn)創(chuàng)建DNS請(qǐng)求的問題存在于C標(biāo)準(zhǔn)庫uClibc的0.9.33.2版本中。

Nozomi Networks還表示:“源代碼審查顯示,uClibc庫通過調(diào)用位于源文件"/libc/inet/resolv.c "中的內(nèi)部"__dns_lookup "函數(shù)來實(shí)現(xiàn)DNS請(qǐng)求。鑒于事務(wù)ID現(xiàn)在是可預(yù)測(cè)的,要利用該漏洞,攻擊者需要制作包含正確源端口的DNS響應(yīng),并贏得它與合法DNS響應(yīng)之間的競(jìng)爭(zhēng)。該漏洞的可利用性完全取決于這些因素。由于該功能沒有應(yīng)用任何明確的源端口隨機(jī)化,如果操作系統(tǒng)被配置為使用固定或可預(yù)測(cè)的源端口,它就很可能被輕松地利用。”

如果操作系統(tǒng)使用源端口的隨機(jī)化,則利用該問題的唯一方法是通過發(fā)送多個(gè)DNS響應(yīng)來暴力破解16位源端口號(hào),同時(shí)贏得與合法響應(yīng)之間的競(jìng)爭(zhēng)。

Nozomi Networks總結(jié)道:“正如預(yù)期的那樣,截至本博客發(fā)布時(shí),該漏洞仍未被修補(bǔ)。維護(hù)者無法為該漏洞開發(fā)修復(fù)程序,他們希望能夠獲得幫助。自2022年1月以來,計(jì)算機(jī)緊急事件響應(yīng)小組協(xié)調(diào)中心已向200多家受邀參與VINCE案例的供應(yīng)商披露了該漏洞。”

責(zé)任編輯:趙寧寧 來源: 新浪科技
相關(guān)推薦

2022-05-05 14:01:02

DNS高危漏洞uClibc

2021-04-14 10:53:33

DNS漏洞物聯(lián)網(wǎng)設(shè)備

2021-09-05 05:59:00

BrakTooth漏洞藍(lán)牙設(shè)備

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2021-09-15 14:46:06

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2014-12-09 13:22:06

2020-12-11 05:51:58

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2014-04-29 11:18:27

2019-02-21 10:11:49

2010-02-20 17:51:05

2020-12-09 16:18:02

物聯(lián)網(wǎng)安全技術(shù)

2021-12-10 11:47:47

WiFi漏洞路由器

2022-03-24 09:59:32

漏洞黑客網(wǎng)絡(luò)攻擊

2024-09-30 13:31:57

2022-07-20 16:04:15

iOS蘋果App Store

2024-08-22 12:38:03

2021-08-10 08:22:21

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2023-06-01 19:06:00

2021-05-18 07:13:18

WiFi漏洞攻擊

2025-01-24 14:02:28

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 龙珠z国语版在线观看 | 亚洲成年人免费网站 | 国产精品久久久久久久午夜片 | 高清国产一区二区 | 日韩国产欧美视频 | 97国产超碰 | 亚洲午夜精品一区二区三区 | 97超碰在线免费 | 精品国产一区二区三区久久影院 | 精品亚洲一区二区三区 | 免费在线观看一区二区 | 久久免费精品 | 国产精品亚洲一区二区三区在线 | 亚洲一区二区在线视频 | 午夜综合 | 中国一级特黄视频 | 中文字幕av亚洲精品一部二部 | 久久久999成人 | 国产成人黄色 | 欧美在线色 | 99精品视频在线 | 久久婷婷国产麻豆91 | 免费视频一区 | 欧美日韩a | av一二三区 | 午夜久久久久久久久久一区二区 | 男女网站免费观看 | 91超碰在线 | 一区在线观看 | 亚洲精品电影网在线观看 | 精品在线一区 | 久热免费 | 羞羞视频在线观看网站 | yeyeav| 国产免费国产 | 国产区视频在线观看 | 欧美激情在线播放 | 日韩不卡一区二区三区 | 中国一级特黄真人毛片 | 国产日产精品一区二区三区四区 | 午夜欧美一区二区三区在线播放 |