Linux出現重大「鬼」漏洞! - Linux

By Odelette
at 2015-01-28T20:31
at 2015-01-28T20:31
Table of Contents
Linux出現重大「鬼」漏洞!
網路安全暨漏洞管理業者Qualys揭露一個嚴重的Linux漏洞,
這個被稱為「GHOST」的漏洞位於Linux glibc library中,
允許駭客從遠端掌控含有漏洞的系統。
glibc亦被稱為GNU C函式庫,為一開放源碼且被廣泛使用的C語言函式庫,
它支援多種Linux平台,被視為Linux平台上的重要元件,
缺乏glibc的Linux系統甚至無法運作。
Qualys漏洞實驗室總監Amol Sarwate表示,
他們在glibc的 __nss_hostname_digits_dots() 功能中發現一個緩衝區溢位漏洞,
只要是經由本機或遠端各種將網站名稱轉成IP位址的gethostbyname*() 功能
就可觸發該漏洞,駭客可藉以掌控受駭系統,自遠端執行任何程式。
由於此一漏洞是經由GetHOST功能觸發,因而被簡稱為GHOST。
Sarwate指出,他們已打造出一個概念驗證程式,傳遞一個特製的電子郵件至郵件伺服器,
取得了進入Linux機器的遠端介面,成功繞過不論是32位元或64位元系統的各種保護機制。
雖然含有該漏洞的glibc是在2000年11月所釋出的glibc 2.2,
而且在2013年的3月就已被修補,
然而,不少Linux版本仍然使用尚未修補的glibc,因而招致重大的安全風險,
包括Debian 7、Red Hat Enterprise Linux 6/7、CentOS 6/7及Ubuntu 12.04等。
上述業者已在本周二同步更新了受影響的作業系統,
Qualys則說稍後才會釋出概念性驗證攻擊程式,要留點時間給使用者修補。
iThome
http://www.ithome.com.tw/news/93791
------
話說回來了
這個漏洞原本在前年都已經補好了
結果各發行版還用到有問題的glibc是哪招阿?
該不會是因為套件相依性的問題而不敢換新版本吧?
--
新しい北上、それがあたし。 ▁▁
▕様北▏
酸素魚雷を満載して、ちょっと大人になったでしょ。 ▕印上▏
 ̄ ̄
--
網路安全暨漏洞管理業者Qualys揭露一個嚴重的Linux漏洞,
這個被稱為「GHOST」的漏洞位於Linux glibc library中,
允許駭客從遠端掌控含有漏洞的系統。
glibc亦被稱為GNU C函式庫,為一開放源碼且被廣泛使用的C語言函式庫,
它支援多種Linux平台,被視為Linux平台上的重要元件,
缺乏glibc的Linux系統甚至無法運作。
Qualys漏洞實驗室總監Amol Sarwate表示,
他們在glibc的 __nss_hostname_digits_dots() 功能中發現一個緩衝區溢位漏洞,
只要是經由本機或遠端各種將網站名稱轉成IP位址的gethostbyname*() 功能
就可觸發該漏洞,駭客可藉以掌控受駭系統,自遠端執行任何程式。
由於此一漏洞是經由GetHOST功能觸發,因而被簡稱為GHOST。
Sarwate指出,他們已打造出一個概念驗證程式,傳遞一個特製的電子郵件至郵件伺服器,
取得了進入Linux機器的遠端介面,成功繞過不論是32位元或64位元系統的各種保護機制。
雖然含有該漏洞的glibc是在2000年11月所釋出的glibc 2.2,
而且在2013年的3月就已被修補,
然而,不少Linux版本仍然使用尚未修補的glibc,因而招致重大的安全風險,
包括Debian 7、Red Hat Enterprise Linux 6/7、CentOS 6/7及Ubuntu 12.04等。
上述業者已在本周二同步更新了受影響的作業系統,
Qualys則說稍後才會釋出概念性驗證攻擊程式,要留點時間給使用者修補。
iThome
http://www.ithome.com.tw/news/93791
------
話說回來了
這個漏洞原本在前年都已經補好了
結果各發行版還用到有問題的glibc是哪招阿?
該不會是因為套件相依性的問題而不敢換新版本吧?
--
新しい北上、それがあたし。 ▁▁
▕様北▏
酸素魚雷を満載して、ちょっと大人になったでしょ。 ▕印上▏
 ̄ ̄
--
Tags:
Linux
All Comments

By Mary
at 2015-01-30T16:55
at 2015-01-30T16:55

By Eden
at 2015-02-02T14:41
at 2015-02-02T14:41

By Jake
at 2015-02-03T20:17
at 2015-02-03T20:17

By Irma
at 2015-02-04T06:59
at 2015-02-04T06:59

By Dora
at 2015-02-04T17:24
at 2015-02-04T17:24

By Faithe
at 2015-02-09T10:40
at 2015-02-09T10:40

By Elma
at 2015-02-14T05:14
at 2015-02-14T05:14

By Elvira
at 2015-02-18T10:03
at 2015-02-18T10:03

By Daph Bay
at 2015-02-20T12:04
at 2015-02-20T12:04

By Regina
at 2015-02-24T22:31
at 2015-02-24T22:31

By Hedda
at 2015-03-01T11:32
at 2015-03-01T11:32

By Eartha
at 2015-03-06T01:16
at 2015-03-06T01:16

By Sandy
at 2015-03-06T14:58
at 2015-03-06T14:58

By Quanna
at 2015-03-09T19:04
at 2015-03-09T19:04

By Annie
at 2015-03-10T12:50
at 2015-03-10T12:50

By Emma
at 2015-03-14T04:08
at 2015-03-14T04:08

By Rae
at 2015-03-16T08:13
at 2015-03-16T08:13

By Odelette
at 2015-03-20T07:04
at 2015-03-20T07:04
Related Posts
請問Mint與Win8對接(已跳線)的設定問題?

By Oscar
at 2015-01-26T15:49
at 2015-01-26T15:49
htaccess

By Jake
at 2015-01-26T14:18
at 2015-01-26T14:18
on-line備份系統的問題

By Zora
at 2015-01-25T22:27
at 2015-01-25T22:27
Atheros AR8151 Ethernet Controller

By John
at 2015-01-25T13:12
at 2015-01-25T13:12
wget | bash 帶參數的問題

By Zanna
at 2015-01-25T03:07
at 2015-01-25T03:07