燃爆上海 5·23-24,AICon 大模型实战风暴,50+ 干货一网打尽,即将开幕~ 了解详情
写点什么

Linux 包管理器 apt/apt-get 发现远程代码执行漏洞

  • 2019-01-23
  • 本文字数:650 字

    阅读完需:约 2 分钟

Linux包管理器apt/apt-get发现远程代码执行漏洞

研究人员 Max Justicz 日前发现了知名 Linux 包管理器 apt/apt-get 中的远程代码执行漏洞,该漏洞允许外部进行中间人攻击并获取 root 权限以执行任何代码。该漏洞已在最新版本 apt 修复,如果担心在升级过程中遭到攻击,可以使用以下代码关闭 HTTP 重定向功能进行安全升级:


$ sudo apt update -o Acquire::http::AllowRedirect=false$ sudo apt upgrade -o Acquire::http::AllowRedirect=false
复制代码


该漏洞代号为 CVE-2019-3462,其原因是 apt 中默认使用 HTTP 进行通信,而其 transport 方法中处理 HTTP 重定向的代码未能正确审查传输的字段。攻击者通过中间人攻击劫持后,使用伪造签名骗过该检查,即可在用户主机上安装攻击者安排的任意程序,并因为 apt 已经获取 root 权限,该恶意程序可在 root 权限下执行。详细情况及演示可以阅读 Max Justicz 的博文


如今,HTTPS 早已普及,甚至如谷歌、苹果等平台强制要求开发者使用 HTTPS,但 apt 因为其安装包有签名机制,在此前我们认为安装包是无法伪造的,因此并没有默认启用 HTTPS,甚至专门有人建了一个网站来论证为什么 apt 不需要使用 HTTPS。不过,Max 指出,早在 16 年就有类似的漏洞爆出,虽然 HTTPS 也并不能解决恶意镜像源的问题,但 HTTP 暴露的攻击面要广得多。


此漏洞影响范围极为广泛,所有使用 apt 老版本的主机都暴露在攻击之下,特别是将 apt 作为默认包管理器的 Ubuntu,从 14.04 LTS 到最新的 18.10 版本均受到影响。


两个使用 apt 最多的 Linux 发行版 Ubuntu 和 Debian 已分别发布安全公告(Ubuntu公告Debian公告),督促用户升级。


2019-01-23 10:256288
用户头像

发布了 164 篇内容, 共 112.4 次阅读, 收获喜欢 392 次。

关注

评论

发布
暂无评论
发现更多内容

HarmonyOS NEXT 地图服务中‘我的位置’功能全解析

白晓明

HarmonyOS NEXT Map Kit 地图服务 显示我的位置

10W数据导入该如何与库中数据去重?

不在线第一只蜗牛

数据库 数据分析

2024-08-24:用go语言,给定一个下标从1开始,包含不同整数的数组 nums,数组长度为 n。 你需要按照以下规则进行 n 次操作,将数组 nums 中的所有元素分配到两个新数组 arr1 和

福大大架构师每日一题

福大大架构师每日一题

AIGC应用训练营毕业总结

MiracleWong

训练营 AIGC

it程序员常用的技术社区网站有哪些

博客趣

技术社区 博科趣 it社区 m.bokequ.com

Vue状态管理库Pinia详解

不在线第一只蜗牛

Vue 前端

AIGC应用实战营--毕业总结

michael

sunpump交易所做市机器人

区块链技术

天润融通助力呷哺呷哺:AI技术赋能3000万会员精细化运营

天润融通

什么?!90%的ThreadLocal都在滥用或错用!

James_Shangguan

线程池 ThreadLocal #后端 Java并发编程

我用 ChatGPT 学 Redis,差点蚌埠住了!

码哥字节

Java redis 底层原理 ChatGPT

豆瓣评分7.9!世界级讲师耗时5年整理出的Python学习手册!

我再BUG界嘎嘎乱杀

Python 编程 后端 开发语言

RFG的崛起:从模因币到价值投资的探索

加密眼界

《Programming from the Ground Up》阅读笔记:p95-p102

codists

assembly 编程人

同型号LED全彩屏价格差异的原因

Dylan

价格 LED显示屏 全彩LED显示屏 led显示屏厂家 市场

《Programming from the Ground Up》阅读笔记:p103-p116

codists

汇编 编程人

PIRF-407-Food for thought

Echo!!!

English

Python中的偏函数及其广泛应用方式

我再BUG界嘎嘎乱杀

Python 编程 后端 开发语言 偏函数

Linux包管理器apt/apt-get发现远程代码执行漏洞_安全_徐川_InfoQ精选文章