Samba曝出7年漏洞 1行代码即可远程攻击

简介:

目前安全研究人员发布公告称,发现Samba存在一个长达7年的漏洞,攻击者仅需一行程序代码就能远端执行恶意攻击。而2010年3月发行的Samba 3.5.0以上的版本都受这个编号为CVE-2017-7494的漏洞影响。所幸该漏洞已经被紧急修复了。

Samba曝出隐藏7年的漏洞

  Samba曝出隐藏7年的漏洞

据悉,代号为HD Moore的安全研究人员在Twitter上指出,发现的Samba漏洞与此前引发WannaCry蠕虫肆虐的“永恒之蓝”有几分相似,都属于文件共享服务漏洞。不过所影响的系统不是Windows,而是Unix或Linux系统。最关键的是,骇客只要一行程序代码就能发动攻击。

骇客只要上述一行程序代码就能发动攻击

  骇客只要上述一行程序代码就能发动攻击

由于Samba是让Unix/Linux系统及Windows系统间进行资源共享的服务,可让Linux、Mac OS用户可以通过SMB/CIFS协议存取Windows电脑上的文件。攻击者一旦传送具写入权限的共享文件,利用已知的路径上传Unix/Linux服务器,再由服务器执行恶意程序,可向开启文件及打印共享的445端口的受害电脑发动攻击。

然而不同于“永恒之蓝”,Samba漏洞攻击的防御更具有难度,因为这些系统没有统一的补丁程序分发机制,而且相关设备无法由使用者自行在OS层上打补丁。由此,上述问题或为企业网络带来更大的风险。

在调查中,安全研究人员通过网络扫描发现目前有超过10.4万台连网的电脑,正使用有漏洞的Samba版本并开放了445端口,其中有90%尚没有现成的补丁推出。此外,139端口也受到Samba漏洞影响,涉及设备达11万台,其中91%的更是已不受支持的旧版本。因此,相关企业IT人员急需关注。

虽然漏洞攻击尚未大规模爆发,但是研究人员已发现开始有概念验证攻击程序在Twitter上蔓延,而且也看到用于检测系统漏洞的工具metasploit模块开始大量流通。

目前,Samba 4.6.4、4.5.10及4.4.14版已完成修补并已发布,建议IT管理员和用户尽快安装。

本文转自d1net(转载)

相关文章
|
算法 Java Apache
运筹优化工具库介绍(二)
运筹优化工具库介绍
2088 0
|
Java jvm-sandbox Perl
Jvm-Sandbox源码分析--启动简析
1.工作原因,使用jvm-sandbox比较多,遂进行源码分析,做到知己知彼,个人能力有限,如有错误,欢迎指正。 2.关于jvm-sandbox 是什么,如何安装相关环境,可移步官方文档 3.源码分析基于jvm-sandbox 最新的master代码,tag-1.2.1。
8424 1
Jvm-Sandbox源码分析--启动简析
|
8月前
|
人工智能 新能源 BI
关于举办"2025年第五届全国大学生技术创新创业大赛"的通知
大赛已连续举办四届,举办以来大赛始终以“创新驱动,赋能就业”为目标,促进学生的创新创造能力,普及创新创业知识,拓宽就业创业渠道,挖掘创新人才,培育多元化的未来产业推进力量。自开赛以来,赛事受到百余所学校关注,十几所高校已立项,参赛人次达上万人,征集优秀商业计划书上千余份。本届新赛事将继续全面贯彻党的二十大精神,完整、准确、全面贯彻新发展理念,加快构建新发展格局,以传统产业的高端化升级和前沿技术的产业化落地为主线,以创新为动力,第五届赛事将开展优秀项目落地北京计划。
2421 4
|
存储 边缘计算 安全
边缘计算的概念和在IoT中的应用
随着物联网(IoT)设备数量的激增,传统的云计算模式面临着数据传输延迟和带宽压力等问题。边缘计算作为一种新的计算模式,通过将计算资源和服务部署到靠近数据源的位置,解决了这些问题。
283 2
|
缓存 运维 应用服务中间件
劝你,懂点Linux 运维故障排查思路!
劝你,懂点Linux 运维故障排查思路!
117 0
|
存储 开发框架 缓存
ABP VNext框架中Winform终端的开发和客户端授权信息的处理
ABP VNext框架中Winform终端的开发和客户端授权信息的处理
|
人工智能 运维 监控
独家 | 蚂蚁金服TRaaS技术风险防控平台解密
蚂蚁金服技术风险防控平台TRaaS的前世今生。
6064 0
|
消息中间件 Kubernetes Cloud Native
蚂蚁集团自动化混沌工程 ChaosMeta 正式开源
ChaosMeta 介绍ChaosMeta 是一款面向云原生、自动化演练而设计的混沌工程平台。它是蚂蚁集团内部混沌工程平台 XMonkey 的对外开源版本,凝聚了蚂蚁集团在公司级大规模红蓝攻防演练实践中多年积累的方法论、技术能力以及产品能力。经过公司内部多年复杂故障演练场景的驱动,XMonkey 在混沌工程领域沉淀了很多独特经验,是蚂蚁集团研发、测试、质量、SRE 等人员进行历史故障演练和挖掘系统
674 0
蚂蚁集团自动化混沌工程 ChaosMeta 正式开源
|
Cloud Native 前端开发 Java
Spring6 正式发布!重磅更新,是否可以拯救 Java
SpringFramework6.0.0 了!这是 2023 年及以后新一代框架的开始,包括 OpenJDK 和 Java 生态系统中当前和未来的创新。同时,我们将其精心设计为从 Spring Framework 5.3.x 直接升级到现代运行时环境。作为核心框架的一个主要修订,Spring framework 6.0 附带了 Java 17+基线和 Jakarta EE 9+(在 Jakarta 命名空间中),重点是最近发布的 Jakarta EE10 API,如 Servlet 6.0 和 JPA 3.1。这提供了对最新 web 容器(如 Tomcat 10.1)和最新持久性提供程序(如
2001 0
Spring6 正式发布!重磅更新,是否可以拯救 Java
|
网络安全 数据安全/隐私保护
2022-渗透测试-信息收集-Metasploit(基于SMB协议)
2022-渗透测试-信息收集-Metasploit(基于SMB协议)
2022-渗透测试-信息收集-Metasploit(基于SMB协议)