OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件

感谢霍州市融媒体中心信息网网友 咩咩洋小兴365 的线索投递!

霍州市融媒体中心信息网网 12 月 11 日消息,OpenWrt 于 12 月 6 日发布安全公告,报告称 attended.sysupgrade 服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像,向用户推送恶意固件。

安全研究员 RyotaK 在家庭实验室路由器升级过程中,发现了 OpenWrt 更新服务中的漏洞,CVSS 评分高达 9.3,编号为 CVE-2024-54143。

该漏洞主要存在于 OpenWrt 的按需镜像『服务器』 ASU(Attended Sysupgrade)中,该服务支持用户根据自身需求定制固件。

公告称该漏洞无需身份验证即可利用,影响范围广泛,波及使用在线固件升级、firmware-selector.openwrt.org 或 attended.sysupgrade CLI 升级的 OpenWrt 设备。

攻击者可以利用该漏洞绕过完整性检查,悄无声息地修改固件,或在固件构建过程中注入恶意命令,最终控制用户设备。

今日霍州(www.jrhz.info)©️

霍州市融媒体中心信息网网援引公告内容,该漏洞的产生,源于两个主要问题:

Imagebuilder 中的命令注入: 攻击者可在构建镜像时,通过提交包含恶意命令的软件包列表,将任意命令注入构建过程,将导致生成的固件镜像即使使用合法密钥签名,也能植入恶意代码。

SHA-256 哈希碰撞截断: attended.sysupgrade 服务的请求哈希机制将 SHA-256 哈希值截断为仅 12 个字符。这种截断大幅降低了哈希的安全性,让攻击者能够轻易制造哈希碰撞。攻击者预先构建恶意镜像,然后利用哈希碰撞,将恶意镜像替换掉合法的镜像,污染 artifact(软件制品)缓存,最终将恶意固件推送给用户。

OpenWrt 团队表示,目前没有证据表明 downloads.openwrt.org 提供的镜像受到影响,但由于可见性限制,建议用户安装新生成的镜像,替换可能存在风险的固件。

OpenWrt 官方已发布补丁修复了该漏洞,强烈建议用户尽快更新系统,以保障设备安全。

特别声明:[OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

年轻的小姨子4》:不是亲人胜似亲,韩国伦理片的烟火温情

多恩用自己的美术特长,帮敏宇完成了被他搞砸的手工课作业——一座用废旧材料搭建的“城堡”,让敏宇在班级里获得了表扬;她发现成宰的汽修店宣传单设计粗糙,主动利用专业知识为他重新设计了宣传海报,简洁明了的风格让店铺…

《<strong>年轻的小姨子4</strong>》:不是亲人胜似亲,韩国伦理片的烟火温情

GE医疗磁共振东半球总部创新中心在天津投运(医院做个ge磁共振多钱?)

据介绍,中心启用后将依托GE医疗天津磁共振基地,实现研产无缝对接,进一步强化本土研发创新能力;同时联动天津高校、医院资源,推动如脑心同治、肝癌超早期精准诊断等临床级创新落地,提升重大疾病早期诊断精准性与服务…

GE医疗磁共振东半球总部创新中心在天津投运(医院做个ge磁共振多钱?)

浙江一女子晒妈妈照片,美艳动人令人心动,“美人在骨不在皮”(浙江一女子应聘)

而那些到了中年仍然不失优雅的女性♀️都有一个共同特点,就是不会把太多的精力放在别人身上,不管是老公、还是孩子,他们都有自己成长的空间,每个人都是独立的个体,如果就把心思放在他们身上,那么女性♀️就会牺牲更多自己的空…

浙江一女子晒妈妈照片,美艳动人令人心动,“美人在骨不在皮”(浙江一女子应聘)

『霍建华』突破形象演痔疮犯病,《他为什么依然单身》却仅有两个广告(『霍建华』新片)

这位角色,堪称一朵“人间奇葩”,其言论诸如“结婚是传销吗你在发展下线”,足以让他在现实生活里被瞬间拉黑。开场四集,男主角🎭️竟有整整四集是“躺”着演的——因急性痔疮入院,在命运的(也是编剧的)巧妙安排下,主治医生…

『霍建华』突破形象演痔疮犯病,《<strong>他为什么依然单身</strong>》却仅有两个广告(『霍建华』新片)

偶遇蔡少芬和陈法蓉逛街,仅差5岁却已老人味十足,个子也矮很多(蔡少芬火了)

在深圳逛电商园时,蔡少芬穿着『运动鞋』,跑得比她的助理还快,而陈法蓉则边走边记笔记,看起来就像是两个偷溜出来做作业的学生。蔡少芬的港普口音,再加上陈法蓉的冷幽默,节目中很可能是她们迷路时互相推卸责任,住民宿时为了…

偶遇蔡少芬和陈法蓉逛街,仅差5岁却已老人味十足,个子也矮很多(蔡少芬火了)