OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件

OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件
感谢霍州市融媒体中心信息网网网友 咩咩洋小兴365 的线索投递!

霍州市融媒体中心信息网网 12 月 11 日消息,OpenWrt 于 12 月 6 日发布安全公告,报告称 attended.sysupgrade 服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像,向用户推送恶意固件。

安全研究员 RyotaK 在家庭实验室路由器升级过程中,发现了 OpenWrt 更新服务中的漏洞,CVSS 评分高达 9.3,编号为 CVE-2024-54143。

该漏洞主要存在于 OpenWrt 的按需镜像服务器 ASU(Attended Sysupgrade)中,该服务支持用户根据自身需求定制固件。

公告称该漏洞无需身份验证即可利用,影响范围广泛,波及使用在线固件升级、firmware-selector.openwrt.org 或 attended.sysupgrade CLI 升级的 OpenWrt 设备。

攻击者可以利用该漏洞绕过完整性检查,悄无声息地修改固件,或在固件构建过程中注入恶意命令,最终控制用户设备。

霍州市融媒体中心信息网网援引公告内容,该漏洞的产生,源于两个主要问题:

Imagebuilder 中的命令注入: 攻击者可在构建镜像时,通过提交包含恶意命令的软件包列表,将任意命令注入构建过程,将导致生成的固件镜像即使使用合法密钥签名,也能植入恶意代码。

SHA-256 哈希碰撞截断: attended.sysupgrade 服务的请求哈希机制将 SHA-256 哈希值截断为仅 12 个字符。这种截断大幅降低了哈希的安全性,让攻击者能够轻易制造哈希碰撞。攻击者预先构建恶意镜像,然后利用哈希碰撞,将恶意镜像替换掉合法的镜像,污染 artifact(软件制品)缓存,最终将恶意固件推送给用户。

OpenWrt 团队表示,目前没有证据表明 downloads.openwrt.org 提供的镜像受到影响,但由于可见性限制,建议用户安装新生成的镜像,替换可能存在风险的固件。

OpenWrt 官方已发布补丁修复了该漏洞,强烈建议用户尽快更新系统,以保障设备安全。

特别声明:[OpenWrt 高危漏洞被修复:可绕过安全检查,推送恶意固件] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

传奇投资家罗杰斯清空所有美股 押注中国股市(传奇投资家罗杰是谁)

8月1日,在诺亚控股于新加坡举办的“全球华人财富管理与传承”峰会上,传奇投资家Jim Rogers表示,他目前仅持有中国和另一个国家的股票,并已清空所有美国股票。他认为,下一次美国危机将是其有生以来最严重的

传奇投资家罗杰斯清空所有美股 押注中国股市(传奇投资家罗杰是谁)

国补后1317元起,最便宜潜望长焦机型!喜欢拍照不如考虑这个(国家补贴170元)

真我13 Pro+这款手机有一套规格相当不错的影像系统,主摄是索尼LYT-701,虽然是11.56英寸,但也是一些高价位旗舰用的同类方案;另外还有112度超广角镜头,以及5000W像素索尼3X潜望长焦,最…

国补后1317元起,最便宜潜望长焦机型!喜欢拍照不如考虑这个(国家补贴170元)

SHOWA昭和机器 小流量挡板流量计 FM-0355(昭和精机株式会社)

小流量型号 FM-0355 可让您在现场快速检查流量,并且可在约 1000 Lh 的流量范围内制造,这是标准挡板式流量计 (FM-0350)无法实现的。 由于面积式流量计通过流体流经的间隙面积的变化来显示…

SHOWA昭和机器 小流量挡板流量计 FM-0355(昭和精机株式会社)

深圳女子海边遭200斤野猪攻击 游客左腿骨折需手术(深圳海边事故)

2025年8月1日上午10时30分左右,深圳大梅沙海滨公园发生一起野猪撞伤游客事件。王女士在沙滩游玩时被一头从海上游上岸的野猪突袭撞击,导致左股骨颈骨折,送医后需住院治疗

深圳女子海边遭200斤野猪攻击 游客左腿骨折需手术(深圳海边事故)

21岁游戏女主播在长沙被高空坠物砸中身亡,原计划中秋节订婚(网络游戏女主播)

8月1日晚,湖南长沙一女子不幸被高空坠物砸中身亡,事故原因正在调查中。记者采访了解到,女子在某知名游戏直播平台是一个女主播,年仅21岁,原计划和男友在今年中秋节订婚。▲事发现场据今日霍州消息,8月1日晚,在湖南长沙开福区北辰三角洲E3区附近

21岁游戏女主播在长沙被高空坠物砸中身亡,原计划中秋节订婚(网络游戏女主播)