Linux出現重大「鬼」漏洞! - Linux

Odelette avatar
By Odelette
at 2015-01-28T20:31

Table of Contents

Linux出現重大「鬼」漏洞!

網路安全暨漏洞管理業者Qualys揭露一個嚴重的Linux漏洞,
這個被稱為「GHOST」的漏洞位於Linux glibc library中,
允許駭客從遠端掌控含有漏洞的系統。

glibc亦被稱為GNU C函式庫,為一開放源碼且被廣泛使用的C語言函式庫,
它支援多種Linux平台,被視為Linux平台上的重要元件,
缺乏glibc的Linux系統甚至無法運作。

Qualys漏洞實驗室總監Amol Sarwate表示,
他們在glibc的 __nss_hostname_digits_dots() 功能中發現一個緩衝區溢位漏洞,
只要是經由本機或遠端各種將網站名稱轉成IP位址的gethostbyname*() 功能
就可觸發該漏洞,駭客可藉以掌控受駭系統,自遠端執行任何程式。
由於此一漏洞是經由GetHOST功能觸發,因而被簡稱為GHOST。

Sarwate指出,他們已打造出一個概念驗證程式,傳遞一個特製的電子郵件至郵件伺服器,
取得了進入Linux機器的遠端介面,成功繞過不論是32位元或64位元系統的各種保護機制。

雖然含有該漏洞的glibc是在2000年11月所釋出的glibc 2.2,
而且在2013年的3月就已被修補,
然而,不少Linux版本仍然使用尚未修補的glibc,因而招致重大的安全風險,
包括Debian 7、Red Hat Enterprise Linux 6/7、CentOS 6/7及Ubuntu 12.04等。

上述業者已在本周二同步更新了受影響的作業系統,
Qualys則說稍後才會釋出概念性驗證攻擊程式,要留點時間給使用者修補。

iThome
http://www.ithome.com.tw/news/93791

------
話說回來了
這個漏洞原本在前年都已經補好了
結果各發行版還用到有問題的glibc是哪招阿?

該不會是因為套件相依性的問題而不敢換新版本吧?

--

新しい北上、それがあたし。 ▁▁
様北
酸素魚雷を満載して、ちょっと大人になったでしょ。
 ̄ ̄

--
Tags: Linux

All Comments

Mary avatar
By Mary
at 2015-01-30T16:55
arch表示安定(  ̄ c ̄)y▂ξ
Eden avatar
By Eden
at 2015-02-02T14:41
我想應該是很多人的電腦上還裝著舊版本
Jake avatar
By Jake
at 2015-02-03T20:17
gpl v3 ?
Irma avatar
By Irma
at 2015-02-04T06:59
當初被當成一般bug而不是安全性漏洞處理
所以各個發行版的LTS版都沒有back port回去
Dora avatar
By Dora
at 2015-02-04T17:24
我發現我的arch用的是2.20-6...是同一版?
Faithe avatar
By Faithe
at 2015-02-09T10:40
不是
Elma avatar
By Elma
at 2015-02-14T05:14
fedora表示:那是什麼史前時代的東西?
Elvira avatar
By Elvira
at 2015-02-18T10:03
這邊Ubuntu 12.04用的是2.15欸,應該沒問題了?
Daph Bay avatar
By Daph Bay
at 2015-02-20T12:04
超級北上大人是在Linux上玩艦娘嗎
Regina avatar
By Regina
at 2015-02-24T22:31
http://ma19.moe/hDmJT 這邊有測試code可以測試看看自己
Hedda avatar
By Hedda
at 2015-03-01T11:32
系統有沒有中獎
Eartha avatar
By Eartha
at 2015-03-06T01:16
慘 用上面的測試 一堆機器都中
Sandy avatar
By Sandy
at 2015-03-06T14:58
咦,上面那個縮址... 不蘇湖 XD
Quanna avatar
By Quanna
at 2015-03-09T19:04
結果更新完就沒事了,所以大概是這一兩個月補的
Annie avatar
By Annie
at 2015-03-10T12:50
這個bug似乎在上游的2.18才修掉,所以很多LTS版因為上游
Emma avatar
By Emma
at 2015-03-14T04:08
centos是當成一般bug,難怪僅更新安全性漏洞都沒更新到.
Rae avatar
By Rae
at 2015-03-16T08:13
沒發安全性公告的關係都沒補XD
Odelette avatar
By Odelette
at 2015-03-20T07:04
還要重開機才行

請問Mint與Win8對接(已跳線)的設定問題?

Oscar avatar
By Oscar
at 2015-01-26T15:49
小弟是新手,目前有一台安裝Mint17.1,與另一台安裝Win8的電腦 想要讓兩台之間藉由已跳線的網路線對接,來傳輸資料 網路線是現成的,插上之後,不知該如何設定系統內的網路 因為之前只有設定過Win8對接Win8,插上之後只需要設定資料夾分享 然後把網路共用打開,就可以看到彼 ...

htaccess

Jake avatar
By Jake
at 2015-01-26T14:18
請問各位 若我透過htaccess 去作到網頁驗證, 但希望這個網頁驗證的時效設定短一點 因為不是cookie 也不是session ? 該從哪個方向去作呢 是透過程式去控制呢 還是可以從httpd.conf 去作 感謝各位的回答 -- 大地 陽光 狗大便 - ...

on-line備份系統的問題

Zora avatar
By Zora
at 2015-01-25T22:27
我目前還有windows的習慣,所以我不確定LINUX有沒有這種問題, 我通常要備份OS都是用別的OS,因為怕on-line的備份會有一些類似 【軟體沒正常關閉】的資訊,但是我的server本來就是全年無休的, 而備份的目的就是如果主系統硬碟資料壞掉,我可以把備份的硬碟直接上線 立刻接手工作。 我現在的問題 ...

Atheros AR8151 Ethernet Controller

John avatar
By John
at 2015-01-25T13:12
我的系統是Ubuntu 14.10,昨天剛灌好 機器是Toshiba L750,有線網卡是Atheros AR8151 有線網路一直不能正常使用(無線正常) 接上網路線,network manager顯示已連線 但實際上打開瀏覽器根本不能連上任何網站 會一直顯示 connecting to ________ ...

wget | bash 帶參數的問題

Zanna avatar
By Zanna
at 2015-01-25T03:07
請問 如果我想要透過wget 抓檔案直接用bash執行 則可以用 wget http://abc.abc | bash 但如果我需要丟參數該如何寫 謝謝 - ...