侵權(quán)投訴
訂閱
糾錯(cuò)
加入自媒體

騰訊安全披露多個(gè)0day漏洞,Linux系統(tǒng)或陷入“被控”危機(jī)

2020-11-04 16:51
來(lái)源: 粵訊

近日,騰訊安全團(tuán)隊(duì)向Linux社區(qū)提交了多個(gè)NFC(Near Field Communication,近場(chǎng)通信)套接字資源泄露0day漏洞。該漏洞一旦被不法分子利用,企業(yè)架構(gòu)在Linux系統(tǒng)上的所有資源、數(shù)據(jù)和業(yè)務(wù)都將為攻擊者所掌控。

騰訊安全對(duì)此發(fā)布中級(jí)安全風(fēng)險(xiǎn)預(yù)警,已按照Linux社區(qū)規(guī)則公開(kāi)披露了其攻擊路徑,并建議Linux用戶(hù)密切關(guān)注最新安全更新。

通過(guò)對(duì)漏洞攻擊路徑的分析發(fā)現(xiàn),此類(lèi)漏洞是經(jīng)由對(duì)NFC套接字相關(guān)函數(shù)的植入,實(shí)現(xiàn)對(duì)Linux內(nèi)核對(duì)象釋放與重新使用的。目前,該類(lèi)漏洞已影響了內(nèi)核版本為3.10~5.10-rc2的所有Linux系統(tǒng)。同時(shí),與大部分0day漏洞相同,此次披露的資源泄露0day漏洞也尚未被修復(fù),其中以“引用計(jì)數(shù)泄露”漏洞最為嚴(yán)重。

前有2011年“Duqu”木馬控制工業(yè)系統(tǒng)攻擊事件,后有2016年蘋(píng)果IOS系統(tǒng)遭遇“三叉戟”漏洞攻擊,0day漏洞(又稱(chēng)“零日漏洞”)這一以“已被發(fā)現(xiàn)但尚無(wú)官方補(bǔ)丁”的漏洞,因其“僅發(fā)現(xiàn)者所知”的隱秘性及發(fā)起攻擊的突發(fā)性和破壞性,一直以來(lái)都是業(yè)內(nèi)備受關(guān)注的“大敵”。

據(jù)騰訊安全專(zhuān)家介紹,Linux作為一種開(kāi)源電腦操作系統(tǒng)內(nèi)核,與外圍實(shí)用程序軟件、文檔打包,構(gòu)成多種“Linux發(fā)行版本”的應(yīng)用模式,使得此次發(fā)現(xiàn)的多處資源泄露0day漏洞將對(duì)基于Linux內(nèi)核的Ubuntu、CentOS、RedHat、SUSE、Debian等所有操作系統(tǒng)都帶來(lái)潛在影響。而由于大部分公有云和專(zhuān)有云上企業(yè)都使用Linux系統(tǒng),該類(lèi)漏洞表現(xiàn)出的廣覆蓋特征,將使云上企業(yè)面臨系統(tǒng)失控的潛在威脅。

結(jié)合此次披露的資源泄露0day漏洞特征與尚未官方補(bǔ)丁的修復(fù)現(xiàn)狀,騰訊安全專(zhuān)家建議企業(yè)用戶(hù)暫時(shí)禁用NFC內(nèi)核模塊,以降低漏洞帶來(lái)的危害值。此外,為更好地應(yīng)對(duì)漏洞利用連鎖攻擊,遏制漏洞影響范圍與態(tài)勢(shì),騰訊安全還建議企業(yè)用戶(hù)可接入騰訊零信任安全管理系統(tǒng)iOA進(jìn)行威脅排查,并借助騰訊安全高級(jí)威脅檢測(cè)系統(tǒng)防御可能隨時(shí)爆發(fā)的黑客攻擊。

針對(duì)已然呈現(xiàn)出“持續(xù)上云”趨勢(shì)的漏洞、木馬、病毒等新安全威脅,騰訊安全在統(tǒng)籌公有云和專(zhuān)有云上企業(yè)安全需求的基礎(chǔ)上,打造出了一套囊括主機(jī)安全、終端安全、網(wǎng)絡(luò)安全、業(yè)務(wù)安全、安全管理等在內(nèi)的全線安全防護(hù)產(chǎn)品與服務(wù),旨在為上云企業(yè)提供一站式安全防護(hù)服務(wù),構(gòu)筑云原生安全能力。未來(lái)騰訊安全將以高級(jí)威脅檢測(cè)系統(tǒng)、安全運(yùn)營(yíng)中心(SOC)、云WAF、云防火墻等云原生安全產(chǎn)品架構(gòu)為依托,為企業(yè)提升云上安全水準(zhǔn)提供持續(xù)能力支撐與技術(shù)開(kāi)放,讓云上企業(yè)應(yīng)對(duì)包括0day漏洞等安全威脅更加從容。

聲明: 本文系OFweek根據(jù)授權(quán)轉(zhuǎn)載自其它媒體或授權(quán)刊載,目的在于信息傳遞,并不代表本站贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé),如有新聞稿件和圖片作品的內(nèi)容、版權(quán)以及其它問(wèn)題的,請(qǐng)聯(lián)系我們。

發(fā)表評(píng)論

0條評(píng)論,0人參與

請(qǐng)輸入評(píng)論內(nèi)容...

請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字

您提交的評(píng)論過(guò)于頻繁,請(qǐng)輸入驗(yàn)證碼繼續(xù)

  • 看不清,點(diǎn)擊換一張  刷新

暫無(wú)評(píng)論

暫無(wú)評(píng)論

安防 獵頭職位 更多
文章糾錯(cuò)
x
*文字標(biāo)題:
*糾錯(cuò)內(nèi)容:
聯(lián)系郵箱:
*驗(yàn) 證 碼:

粵公網(wǎng)安備 44030502002758號(hào)