Linux Kernel新安全漏洞令人担忧

 
   | |

导读:虽然Linux Kernel(内核)中被发现的三个安全漏洞,不能远程攻击,对Windows系统不造成影响,但是安全专家说,至少有两个足够的理由足以令IT管理员担心Linux Kernel 2.6版本存在的漏洞。

关键词:Linux Kernel 安全漏洞

 
正在加载数据...

【TechTarget中国原创】虽然Linux Kernel(内核)中被发现的三个安全漏洞,不能远程攻击,对Windows系统不造成影响,但是安全专家说,至少有两个足够的理由足以令IT管理员担心Linux Kernel 2.6版本存在的漏洞。

  其一,一名漏洞研究者已经公布了针对基于Linux环境,可能进行有效攻击的攻击漏洞代码。其二,恶意内部人员可能利用该漏洞将敏感的公司数据进行曝光。

  自从上周,多家安全组织已经发布了针对此内核漏洞的安全建议,包括法国安全响应小组(FrSIRT)和丹麦安全公司Secunia。FrSIRT advisory 2008-0487描述此缺陷为中度风险,但Secunia advisory SA28835将此描述为低于关键,只可以从本地系统进行攻击。

  根据Debian安全通告DSA-1494-1的描述,具体的问题在于:在用于运行某些内存操作前,vmsplice_to_user(),copy_from_user_mmap_sem()和get_iovec_page_array()函数内的参数没有被验证。本地攻击者可以对此加以利用,通过一个特意编写的vmsplice()系统调用读取或写入到任意内核内存内。这样,攻击者可以获得root系统优先权。

  Debian安全通告指出,某些Linux的版本已经修复此问题。Debian表示,稳定发布版本中,版本2.6.18.dfsg.1-18etch1的问题已经修复。不稳定、正在测试发布版本很快将公布,更旧的稳定发布版不受此问题的影响。至于Linux Kernel本身,Linux Kernel网站称,到目前为止最稳定的版本是2.6.24.2。

  发现该问题的是两名研究员。一位是iSEC安全研究公司的Wojciech Purczynski,另一位使用的是网名Qaaz。后者还在MilwOrm.com网站公布了攻击代码。

  SANS互联网风暴中心的Mari Kirby Nichols说,虽然Secunia等安全公司所定的威胁程度较低,但这个问题具有潜在的严重性,。

  “我相信Secunia认为该漏洞是一个本地系统漏洞的判断是正确的,但是,由于任何具有脆弱性内核的服务器都能够被攻击获得优先权的提升,所以任何不具有优先权的远程攻击可以与此相结合,形成远程root级的攻击。”她说,“此外,该威胁没有被定级更高还存在一个问题,那就是运行该内核的服务器有可能包括关键的数据。”

  Secunia通常把“低于关键”状态用于攻击层面有限的缺陷。不过,它通常用于跨站点脚本和优先权提升的漏洞,包括允许将敏感数据曝光给本地用户的缺陷。Secunia的CTO Thomas Kristensen解释道,在他们公司的定级系统里,纯属本地的问题从来不会定级高于“低于关键”。

  “简单的原因就是你需要是一个值得信任的本地用户(如果你不被信任,你就不应该具有进入控制台的物理访问权),或者你必须通过非法方式(如远程攻击漏洞)已经获得访问权。”他说。

  同时,他赞同有关纯属本地的问题有足够的理由值得关注,只有具有足够安全意识的管理员才会去主动关注和解决存在的本地问题。“在我们看来,确保本地用户无法获得提升的优先权是非常重要的。如果用户成功地攻击本地漏洞,获取更高的优先权,那么被控制的将是整个系统。”

  安全顾问Jim Reavis指出,从本地攻击的漏洞存在的严重性和从远程攻击的漏洞不相上下,特别是如果攻击者是来自受到影响的公司内部。

  “毫无疑问,我会修复这个漏洞,因为听起来具有壳访问(shell access)的普通用户都能够对此加以攻击,”Reavis说,“就这一点而言,确保监控谁具有系统的壳访问是一个好的办法。在公司内部,应该仅限于小数量的系统网管和开发人员。”他还说,管理壳访问权将降低潜在攻击者的数目。

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Bill Brenner     译者:Shirley   
 
 
 
 
 

新兴信息安全威胁

 
软件外包可降低劳动力,然而把外包业务交给发展中国家进行会有什么主要的业务风险,安全风险管理在减轻业务风险方面又能发挥什么样的作用呢?
 
云的多用户固有属性以及云数据物理位置的问题是企业必须去面对的安全风险。本文讨论了确保您云数据安全的实际方法……
 
本文探讨如何解决IaaS云计算服务的远程管理问题。我们将集中讨论远程管理解决方案中有关凭证缺乏、协议风险和实现缺陷对基础设施即服务的威胁。
 
本文分析2010年云计算行业趋势,专家认为未来一年云计算安全问题依然存在,API战争将会继续,僵尸网络的诞生给云安全带来了新的麻烦。
 
艰难的经济环境令云计算很有说服力。按需资源已是2009年的热点,因为按需资源是动态可扩展的以及动态灵活的,它总是吸引着大型或者小型的企业。2010云计算将……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录