已存在10多年! Linux圈曝出災(zāi)難級(jí)漏洞 附緩解方案

Linux 圈曝出嚴(yán)重遠(yuǎn)程代碼執(zhí)行(RCE)漏洞,已存在 10 多年,幾乎影響所有 GNU / Linux 發(fā)行版,目前尚未有修復(fù)補(bǔ)丁,不過可以緩解。
軟件開發(fā)人員 Simone Margaritelli 于 9 月 23 日在 X 平臺(tái)發(fā)布推文,率先曝料了這些 RCE 漏洞,目前已經(jīng)通知相關(guān)開發(fā)團(tuán)隊(duì),并會(huì)在未來兩周內(nèi)完全披露。
漏洞破壞力
Margaritelli 表示這些漏洞目前沒有分配 CVE 追蹤編號(hào),不過至少會(huì)有 3 個(gè),理想狀態(tài)下會(huì)達(dá)到 6 個(gè)。
Canonical(Ubuntu 開發(fā)商)、Red Hat 以及其他發(fā)行版的開發(fā)團(tuán)隊(duì)和公司已確認(rèn)了這些 RCE 漏洞的嚴(yán)重程度,預(yù)估 CVSS 評(píng)分達(dá)到 9.9(滿分 10 分,分?jǐn)?shù)越高代表越危險(xiǎn)),這表明如果被利用,可能會(huì)造成災(zāi)難性的破壞。
漏洞細(xì)節(jié)
該漏洞主要存在于 Unix 打印系統(tǒng) CUPS 中,如果用戶正運(yùn)行 CUPS,并啟用了 cups-browsed,那么就存在被攻擊風(fēng)險(xiǎn),導(dǎo)致用戶設(shè)備被遠(yuǎn)程劫持。
不過 CUPS 開發(fā)團(tuán)隊(duì)在如何處理該漏洞方面存在分歧,部分成員在爭(zhēng)論該漏洞對(duì)實(shí)際運(yùn)行的安全影響,Margaritelli 對(duì)此表示沮喪。
研究人員指出,盡管提供了多個(gè)概念驗(yàn)證 (PoC),系統(tǒng)地推翻了開發(fā)人員的假設(shè),但進(jìn)展仍然緩慢。
緩解方案
我們?cè)?Margaritelli 消息,目前沒有修復(fù)補(bǔ)丁,用戶可以嘗試以下緩解方案:
- 禁用或者移除 cups-browsed 服務(wù)
- 更新 CUPS 安裝,以便在安全更新可用時(shí)引入安全更新。
- 阻止對(duì) UDP 端口 631 的訪問,并考慮關(guān)閉 DNS-SD。
- 如果 631 端口無法直接訪問,攻擊者可能會(huì)通過欺騙 zeroconf、mDNS 或 DNS-SD 廣告來實(shí)現(xiàn)攻擊。
相關(guān)文章
linux怎么刪除分區(qū)? Linux系統(tǒng)刪除分區(qū)的教程
在Linux系統(tǒng)中,分區(qū)管理是非常重要的一項(xiàng)工作,在使用Linux系統(tǒng)的過程中,有時(shí)候我們需要?jiǎng)h除某個(gè)分區(qū)來釋放存儲(chǔ)空間或重新規(guī)劃硬盤空間,那么,如何在Linux系統(tǒng)上刪除分2024-09-14Linux下使用fdisk命令進(jìn)行磁盤分區(qū)(圖文詳解)
FDISK是一個(gè)用于硬盤分區(qū)的工具,特別是在較早的操作系統(tǒng)版本中,如Windows 98和早期的Linux系統(tǒng)中,F(xiàn)DISK是進(jìn)行硬盤分區(qū)的主要工具,這里就為大家分享一下linux系統(tǒng)中使用2024-08-29深度操作系統(tǒng)deepin V23發(fā)布下載:Linux 6.6 LTS 內(nèi)核+UOS AI助手上線
深度操作系統(tǒng) deepin V23 版本更新發(fā)布下載,搭載 Linux 6.6 LTS 內(nèi)核,全新 DDE,深度融合 AI 能力,上線 UOS AI 助手等 AI 應(yīng)用2024-08-16在Linux中如何卸載軟件? 掌握強(qiáng)制卸載軟件的技巧
Linux如何卸載軟件?在本文中,我們將闡述怎樣在Linux中使用強(qiáng)制卸載方法來卸載軟件,我們將介紹三種基本方式:使用命令行、使用卸載工具和自動(dòng)刪掉文件2024-05-27如何在linux中創(chuàng)建新用戶? 在Linux中創(chuàng)建新用戶命令的使用方法
在Linux系統(tǒng)管理中,用戶管理是最基礎(chǔ)且重要的一環(huán),創(chuàng)建新用戶不僅關(guān)乎系統(tǒng)安全,還涉及到資源分配、權(quán)限控制等多個(gè)方面,下面我們就來分享三種創(chuàng)建新用戶的技巧2024-04-17- 在日常運(yùn)維作業(yè)中,經(jīng)常會(huì)碰到路由表的操作,下面就linux運(yùn)維中的路由操作做一梳理,詳細(xì)請(qǐng)看下文介紹2024-02-03
linux系統(tǒng)如何查看磁盤空間 電腦磁盤空間的查詢方法
作為一個(gè)Linux管理員,管理 Linux 服務(wù)器上的磁盤空間是一項(xiàng)重要任務(wù),該怎么查看電腦的磁盤空間呢?詳細(xì)請(qǐng)看下文介紹2024-01-22Linux和Windows系統(tǒng)怎么選 Linux與Windows系的區(qū)別介紹
對(duì)于用戶來說,Linux和Windows的不斷更新引發(fā)了兩者之間的競(jìng)爭(zhēng),Linux系統(tǒng)與Windows系統(tǒng)文件權(quán)限究竟區(qū)別在哪里,詳細(xì)請(qǐng)看下文介紹2024-01-22如何解決linux解壓rar 亂碼問題? Linux解壓RAR文件時(shí)亂碼問題的解決辦
對(duì)于Window下的常見壓縮文件.zip和.rar,Linux也有相應(yīng)的方法來解壓它們,如果遇到解壓亂碼該怎么辦呢?詳細(xì)請(qǐng)看下文介紹2024-01-09Linux服務(wù)器安裝netstat命令的方法及netstat應(yīng)用案例
netstat是一個(gè)常用的網(wǎng)絡(luò)工具,用于顯示網(wǎng)絡(luò)連接、路由表、網(wǎng)絡(luò)接口信息等,在Linux系統(tǒng)中,netstat命令通常已經(jīng)預(yù)裝了,如果沒有安裝可以通過以下步驟進(jìn)行安裝2024-01-03