首页 > 网络安全
2024
12-11

OpenWrt系统漏洞被修复:黑客可绕过安全检查,远程操控路由器!

网络安全
jinting
围观1177次
0条评论
发布日期:2024年12月11日 11:11:06

OpenWrt系统漏洞被修复:黑客可绕过安全检查,远程操控路由器!

网络安全警报:路由器漏洞修复带来新风险,黑客或可远程控制设备!

科技快讯中文网

   12月11日消息,OpenWrt在12月6日发布了一则安全公告,指出attended.sysupgrade服务存在一个严重的漏洞(CVE-2024-54143)。攻击者可能利用此漏洞篡改固件镜像,进而向用户传播恶意固件。

   安全研究员Ryota K在对家庭实验室的路由器进行升级时,意外发现OpenWrt更新服务存在严重漏洞,该漏洞的CVSS评分为9.3,编号为CVE-2024-54143。这一高危漏洞不仅影响了个人用户的网络安全,也警示了开源软件在安全性方面的潜在风险。 从这次事件中可以看出,尽管OpenWrt作为一款广受欢迎的开源路由器操作系统,提供了强大的功能和灵活性,但在安全性方面仍需不断加强。对于普通用户而言,这样的高危漏洞意味着其网络设备可能面临被恶意攻击的风险。因此,及时更新系统版本、密切关注官方的安全公告以及采取必要的防护措施显得尤为重要。 同时,这也提醒了开源社区和软件开发者,需要更加重视代码审查和安全测试环节,确保提供的每一个版本都经过严格的安全检测。只有这样,才能有效减少此类高危漏洞的发生,保护广大用户的信息安全。

   该漏洞主要存在于 OpenWrt 的按需镜像服务器 ASU(Attended Sysupgrade)中,该服务支持用户根据自身需求定制固件。

   公告称该漏洞无需身份验证即可利用,影响范围广泛,波及使用在线固件升级、firmware-selector.openwrt.org 或 attended.sysupgrade CLI 升级的 OpenWrt 设备。

   攻击者能够通过这一漏洞规避完整性检查,从而在用户毫不知情的情况下篡改固件,甚至在固件构建期间插入恶意指令,进而掌控用户的设备。 这种安全漏洞的存在揭示了当前技术产品在设计和防护上的不足。制造商必须加强对固件更新的安全性验证,确保每一个环节都经过严格的安全审查。同时,用户也应提高警惕,定期检查设备的安全状态,并及时安装官方发布的安全补丁。只有这样,才能有效防范此类攻击,保护个人隐私和财产安全不受侵害。

   援引公告内容,该漏洞的产生,源于两个主要问题:

   在Imagebuilder中发生的命令注入攻击:攻击者可能在构建镜像的过程中,通过提交含有恶意命令的软件包列表,将任意命令插入到构建流程中。这将导致即便使用合法密钥进行签名,最终生成的固件镜像也可能被植入恶意代码。

   SHA-256哈希碰撞截断:attended.sysupgrade服务的请求哈希机制将SHA-256哈希值截断为仅12个字符。这种做法显著削弱了哈希的安全性,使得攻击者可以轻松制造哈希碰撞。攻击者可以提前制作恶意镜像,并通过哈希碰撞的方式,用恶意镜像替换合法镜像,进而污染软件制品缓存,最终将恶意固件推送给用户。 这种设计无疑存在严重的安全隐患,尤其是在网络安全日益受到重视的今天。尽管缩短哈希长度可能带来一些性能上的提升,但其带来的安全风险显然是无法接受的。对于任何涉及固件更新的服务来说,安全性始终应当被放在首位。因此,相关开发团队需要重新评估这一设计,考虑采用更长的哈希长度或采用其他更为安全的技术手段,以确保用户设备的安全性。此外,用户也应提高警惕,对系统升级保持审慎态度,确保从可信源获取软件和固件更新。

   OpenWrt团队指出,目前没有迹象显示downloads.openwrt.org提供的镜像受到了影响。然而,由于存在一定的可见性限制,团队建议用户应安装最新生成的镜像,以替换那些可能带有风险的固件版本。

   OpenWrt官方已发布补丁来修复这一漏洞,强烈建议用户及时升级系统,确保设备的安全性。

本文固定链接: https://www.news9999.cn/arts_content-3454.html 转载请注明出处(科技快讯中文网-www.news9999.cn)
最新发布 抖音客服骗局升级!中老年群体成新目标,小心隐形扣费陷阱  2025-07-31 12:42:16 AI换脸诈骗升级,23人银行卡被盗刷引警醒  2025-07-21 14:26:58 黑客利用Shellter工具植入木马,伪装热门应用发送钓鱼信息  2025-07-14 11:36:21 新型侧通道漏洞威胁主流CPU,AMD与英特尔陷安全风波  2025-07-10 09:33:45 中缅泰联合出击:全面清剿电诈园区,掀起全球追捕风暴  2025-07-06 18:29:17 人脸识别强制使用?北京出手整治,市民可举报!  2025-07-06 15:54:42 国内首张芯片级后量子密码卡发布,开启抗量子攻击新纪元  2025-07-03 21:42:36 澳洲航空遭黑客袭击,数百万用户信息疑被盗  2025-07-02 09:05:39 NFC信用卡遭黑客盗刷?25人犯罪团伙惊现黑科技陷阱  2025-06-29 17:59:11 WinRAR惊现致命漏洞:远程代码执行威胁全面爆发  2025-06-26 10:10:04 黑莓迎网络安全风口,全年营收预期再度上调  2025-06-25 22:22:23 360借条遭山寨陷困境,周鸿祎紧急澄清:非我司产品!  2025-06-25 00:18:29 微软TLS证书过期引争议,Office频繁弹窗暴露安全漏洞  2025-06-24 23:48:08 《揭秘电诈顶峰:刷单返利骗局占据榜首!》  2025-06-23 11:02:49 欧洲或因微软邮箱事件重新审视对美技术依赖:一场信任危机的开端  2025-06-22 08:52:42 瞄准Mac用户:新型Zoom会议深度伪造漏洞暗藏恶意软件危机  2025-06-19 10:34:11 《微软出手!过时认证协议将退役,文件访问安全再升级》  2025-06-19 09:50:07 《AMD AM5主板爆安全漏洞!紧急升级BIOS刻不容缓》  2025-06-15 23:45:13 《上海清朗行动亮剑AI滥用!清理违规信息超82万条,重拳处置账号1400+》  2025-06-13 14:59:09 《美国疫苗官网被篡改:AI垃圾信息大肆入侵》  2025-06-12 10:33:42 《安立佳:携手企业共筑网络安全新未来》  2025-06-05 16:33:39 GitHub漏洞曝光:恶意议题或致私有仓库沦陷,Claude 4隐私泄露风险升级  2025-06-01 08:44:49 《人脸安全新规明日生效:告别唯脸认证时代》  2025-05-31 23:24:26 《6月新规来袭:人脸识别有法可依,自然人网店迎变革》  2025-05-31 23:21:49 周鸿祎央视直言:中国台湾黑客水准不高,技术能力或仅为三流  2025-05-27 12:03:29
友情链接 百度权重≥5友情链接交换
文化潮流网  |  数界探索  |  文化新视界  |  深度文化说  |  智慧科技  |  财智慧  |  慧算财经  |  财经探秘  |  财经日报  |  今日财经
© 2015-2025 科技快讯中文网 时光记忆 版权所有 备案号:陇ICP备2025016403号-1

免责声明:本站所有文章来源于网络或投稿,如果任何问题,请联系648751016@qq.com

网站地图  联系我们  用户投稿  关于我们

页面执行时间0.018811秒