HarmonyOS开发者限时福利来啦!最高10w+现金激励等你拿~ 了解详情
写点什么

Linux 包管理器 apt/apt-get 发现远程代码执行漏洞

  • 2019-01-23
  • 本文字数:650 字

    阅读完需:约 2 分钟

Linux包管理器apt/apt-get发现远程代码执行漏洞

研究人员 Max Justicz 日前发现了知名 Linux 包管理器 apt/apt-get 中的远程代码执行漏洞,该漏洞允许外部进行中间人攻击并获取 root 权限以执行任何代码。该漏洞已在最新版本 apt 修复,如果担心在升级过程中遭到攻击,可以使用以下代码关闭 HTTP 重定向功能进行安全升级:


$ sudo apt update -o Acquire::http::AllowRedirect=false$ sudo apt upgrade -o Acquire::http::AllowRedirect=false
复制代码


该漏洞代号为 CVE-2019-3462,其原因是 apt 中默认使用 HTTP 进行通信,而其 transport 方法中处理 HTTP 重定向的代码未能正确审查传输的字段。攻击者通过中间人攻击劫持后,使用伪造签名骗过该检查,即可在用户主机上安装攻击者安排的任意程序,并因为 apt 已经获取 root 权限,该恶意程序可在 root 权限下执行。详细情况及演示可以阅读 Max Justicz 的博文


如今,HTTPS 早已普及,甚至如谷歌、苹果等平台强制要求开发者使用 HTTPS,但 apt 因为其安装包有签名机制,在此前我们认为安装包是无法伪造的,因此并没有默认启用 HTTPS,甚至专门有人建了一个网站来论证为什么 apt 不需要使用 HTTPS。不过,Max 指出,早在 16 年就有类似的漏洞爆出,虽然 HTTPS 也并不能解决恶意镜像源的问题,但 HTTP 暴露的攻击面要广得多。


此漏洞影响范围极为广泛,所有使用 apt 老版本的主机都暴露在攻击之下,特别是将 apt 作为默认包管理器的 Ubuntu,从 14.04 LTS 到最新的 18.10 版本均受到影响。


两个使用 apt 最多的 Linux 发行版 Ubuntu 和 Debian 已分别发布安全公告(Ubuntu公告Debian公告),督促用户升级。


2019-01-23 10:256206
用户头像

发布了 164 篇内容, 共 107.4 次阅读, 收获喜欢 392 次。

关注

评论

发布
暂无评论
发现更多内容

RocketMQ高可用设计之异步刷盘

急需上岸的小谢

8月月更

政企视频会议首选,华为云OneMeeting全场景视频会议解决方案正式发布

sofiya

时尚品牌玛丝菲尔,选择华为云会议的3个理由

sofiya

企业搭建知识库的重要性,你了解多少?

Geek_da0866

ITIL服务支持5个运营级流程简单介绍

阿泽🧸

ITIL 8月月更

华为云会议智能会议室助力财通证券加速数字化

科技怪咖

华为发布IdeaHub S2系列,与华为云会议结合更强大!

科技怪咖

游族马寅龙:常见信息安全风险及应对方案

声网

网络安全 创业讲堂

Kubernetes服务的注册与发现

CTO技术共享

签约计划第三季

让视频会议更简单,华为云会议SmartRooms一站全搞定

sofiya

沟通不受限,审批不堆积 深大智能通过华为云WeLink+OA实现办公提速

神奇视野

华为云桌面说“流畅”的时候,究竟在说什么

科技云未来

IPv6中的隧道技术

穿过生命散发芬芳

ipv6 8月月更 隧道技术

3000人无缝连接,WeLink助力华荣科技全场景数字化办公

神奇视野

2022各互联网大厂面经及总结+大厂Java岗面试真题解析(进大厂必看攻略)

程序知音

Java 程序员 Java 面试 后端技术 八股文

沉浸感拉满!这样的电影杀约起来

科技云未来

华为云桌面说“高清”的时候,究竟在说什么

科技云未来

微信小程序开发速览

乌龟哥哥

8月月更

用户权限-Linux系统用户管理

Albert Edison

Linux centos 运维 用户权限 8月月更

华为云主机安全助力企业种出“金葫芦”

IT资讯搬运工

AIRIOT答疑第9期|AIRIOT平台服务于哪些客户?

AIRIOT

低代码 物联网 低代码,项目开发

头脑风暴:最长重复子数组

HelloWorld杰少

Kubernetes Nginx配置热加载

CTO技术共享

开源 签约计划第三季

Kubernetes 核心组件

CTO技术共享

开源 签约计划第三季

网红50万卖微信号被判交易无效:如何监管互联网账号交易市场

石头IT视角

华为云会议,用高效联接推进工业企业数字化转型

sofiya

如何用紧凑型语音表征打造高性能语音合成系统

小红书技术REDtech

深度学习 语音合成 自编码器 表征学习 语音表征

创建知识库使您的客户能够体验自助服务

Geek_da0866

每日一R「10」数据结构(一)智能指针

Samson

8月日更 ​Rust

华为云安全云脑,让企业云化运营更放心

IT资讯搬运工

2022 Gartner RPA魔力象限,弘玑Cyclone位置飞跃国产RPA进击全球

王吉伟频道

RPA 机器人流程自动化 Gartner RPA魔力象限 弘玑Cyclone

Linux包管理器apt/apt-get发现远程代码执行漏洞_安全_徐川_InfoQ精选文章