OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件

感谢霍州市融媒体中心信息网网友 咩咩洋小兴365 的线索投递!

霍州市融媒体中心信息网网 12 月 11 日消息,OpenWrt 于 12 月 6 日发布安全公告,报告称 attended.sysupgrade 服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像,向用户推送恶意固件。

安全研究员 RyotaK 在家庭实验室路由器升级过程中,发现了 OpenWrt 更新服务中的漏洞,CVSS 评分高达 9.3,编号为 CVE-2024-54143。

该漏洞主要存在于 OpenWrt 的按需镜像『服务器』 ASU(Attended Sysupgrade)中,该服务支持用户根据自身需求定制固件。

公告称该漏洞无需身份验证即可利用,影响范围广泛,波及使用在线固件升级、firmware-selector.openwrt.org 或 attended.sysupgrade CLI 升级的 OpenWrt 设备。

攻击者可以利用该漏洞绕过完整性检查,悄无声息地修改固件,或在固件构建过程中注入恶意命令,最终控制用户设备。

今日霍州(www.jrhz.info)©️

霍州市融媒体中心信息网网援引公告内容,该漏洞的产生,源于两个主要问题:

Imagebuilder 中的命令注入: 攻击者可在构建镜像时,通过提交包含恶意命令的软件包列表,将任意命令注入构建过程,将导致生成的固件镜像即使使用合法密钥签名,也能植入恶意代码。

SHA-256 哈希碰撞截断: attended.sysupgrade 服务的请求哈希机制将 SHA-256 哈希值截断为仅 12 个字符。这种截断大幅降低了哈希的安全性,让攻击者能够轻易制造哈希碰撞。攻击者预先构建恶意镜像,然后利用哈希碰撞,将恶意镜像替换掉合法的镜像,污染 artifact(软件制品)缓存,最终将恶意固件推送给用户。

OpenWrt 团队表示,目前没有证据表明 downloads.openwrt.org 提供的镜像受到影响,但由于可见性限制,建议用户安装新生成的镜像,替换可能存在风险的固件。

OpenWrt 官方已发布补丁修复了该漏洞,强烈建议用户尽快更新系统,以保障设备安全。

特别声明:[OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

小姨子》:用4部韩国伦理影片读懂亲属关系里的理解与疏离(驯服小姨中字头歌词韩国电影中文)

这些影片没有刻意煽情,却用最朴素的叙事,将家庭亲属间的情感褶皱一一舒展,让我们在他人的故事里明白,无论是有血缘关联的亲人,还是后天相伴的“临时亲属”,那些发自内心的关爱与守护,那些心甘情愿的付出与担当,才是亲…

《<strong>小姨子</strong>》:用4部韩国伦理影片读懂亲属关系里的理解与疏离(驯服小姨中字头歌词韩国电影中文)

深耕苏州专注GEO优化选哪家

首先,苏州浩维网络更加专注于苏州本土市场,对苏州的市场环境和消费者需求有着深入的了解,能够为企业提供更加精准、有效的GEO优化服务。这些成功案例充分证明了苏州浩维网络在GEO优化方面的实力和专业性,也为其他企…

深耕苏州专注GEO优化选哪家

颜值SHOW:越低调,越难被取代,明里紬的选择太反常(颜值低的好处)

相较于频繁更新动态、主动经营个人品牌的同世代艺能人,她长期保持着低调而克制的状态,社群更新极少,私生活也几乎不对外公开。 在这个人人追逐流量、曝光决定价值的时代,明里紬的选择或许并不喧哗,却因此显得难得而真实…

颜值SHOW:越低调,越难被取代,明里紬的选择太反常(颜值低的好处)

胡枫94岁寿宴群星捧场,穿大花外套🧥『打扮』时尚不显老,四个曾孙相伴(胡枫90岁生日)

干儿子『张学友』未能亲自到场,但他隔空献唱了一曲《红叶恋》,那声音一响起,现场一向见惯大场面的『明星』️们瞬间鸦雀无声,仿佛有人悄悄按下了暂停键。剧组担心他摔倒,反而是胡枫安慰年轻的演员们:你们先担心自己会NG,我摔了…

胡枫94岁寿宴群星捧场,穿大花外套🧥『打扮』时尚不显老,四个曾孙相伴(胡枫90岁生日)

乒乓球——亚洲杯:孙颖莎胜叶伊恬(乒乓球亚洲杯历届冠军)

2月4日,孙颖莎在比赛中回球。2月4日,在第35届国际乒联-亚乒联盟亚洲杯乒乓球赛女单小组循环赛第一轮比赛中,中国选手孙颖莎3比0战胜中国台北选手叶伊恬。今日霍州记者 郭程 摄2月4日,孙颖莎在比赛中发球。2月4日,在第35届国际乒联-亚乒联

乒乓球——亚洲杯:孙颖莎胜叶伊恬(乒乓球亚洲杯历届冠军)