Krytyczna luka bezpieczeństwa. Zagrożonych 14 mln urządzeń, wydano pilne zalecenia

krytyczna luka bezpieczeństwa. zagrożonych 14 mln urządzeń, wydano pilne zalecenia

Krytyczna luka bezpieczeństwa. Zagrożonych 14 mln urządzeń, wydano pilne zalecenia

Analitycy firmy Qualys poinformowali o odnalezieniu krytycznej luki bezpieczeństwa, która naraża na ogromne niebezpieczeństwo nawet 14 mln urządzeń. Możliwe jest zdalne wykonanie kodu z najwyższymi uprawnieniami, co wymaga podjęcia przez administratorów natychmiastowych kroków.

Luka zyskała przydomek regreSSHion i występuje w systemach linuksowych wykorzystujących bibliotekę glibc z  włączoną usługą OpenSSH. Dla przeciętnego internauty odnaleziona luka, choć krytyczna, nie stanowi bezpośredniego zagrożenia, co nie oznacza, że nie stanowi go wcale. Wręcz przeciwnie.

Udany atak na serwery z glibc i niezałatanym OpenSSH może prowadzić także do ataku na końcowych użytkowników. Zagrożeni mogą być właściciele kont w serwisach internetowych, może dojść do naruszenia łańcucha dostaw, co poskutkuje np. publikacją aktualizacji aplikacji zawierających złośliwy kod, zainfekowane urządzenia mogą stać się częścią botnetu. Scenariusze groźnych ataków można dowolnie mnożyć, bo napastnicy mogą wykonać na podatnym serwerze dowolny kod. Sprawa jest poważna.

OpenSSH to powszechnie wykorzystywana usługa pozwalająca na zdalny dostęp, przez co odnalezienie w niej podatności automatycznie naraża na szwank bezpieczeństwo ogromnej liczby urządzeń. Zagrożenie jest tym większe, że po udanym ataku haker może bez podawania danych uwierzytelniania uzyskać dostęp do najwyższych uprawnień i zdalnie wykonać dowolne polecenie na zaatakowanym komputerze, przejąć nad nim całkowitą kontrolę.

Co ciekawe, luka była znana już w 2006 roku! Niemniej w toku rozwoju OpenSSH w październiku 2020 roku zdecydowano się na zmiany, które usunęły łatkę. Nie można wykluczyć, że był to świadomy sabotaż. Do ataku wychodzi poprzez wykorzystanie zjawiska hazardu w obsłudze sygnałów, czyli błędnego stanu na wyjściach - analitykom Qualys udało się opracować sposób wykorzystania podatności i należy się liczyć z tym, że nie byli oni jedyni.

Jak wspomniano, zagrożenie jest bardzo poważne nie tylko na krytyczną klasyfikację podatności, ale też na skalę jej występowania. Analitycy Qualys szacują liczbę podatnych urządzeń na 14 milionów:

Zidentyfikowaliśmy ponad 14 milionów potencjalnie podatnych na ataki Saveinstancji serwerów OpenSSH połączonych z internetem. Zanonimizowane dane (...) ujawniają, że około 700 tys. zewnętrznych instancji połączonych z internetem jest podatnych na ataki. Stanowi to 31% wszystkich instancji internetowych z OpenSSH w naszej globalnej bazie klientów.

Wszyscy administratorzy powinni jak najszybciej zaktualizować oprogramowanie, zwłaszcza OpenSSH. Bezpieczna jest wersja 9.8p1 i nowsze.

Luka zyskała przydomek regreSSHion i występuje w systemach linuksowych wykorzystujących bibliotekę glibc z  włączoną usługą OpenSSH. Dla przeciętnego internauty odnaleziona luka, choć krytyczna, nie stanowi bezpośredniego zagrożenia, co nie oznacza, że nie stanowi go wcale. Wręcz przeciwnie.

Udany atak na serwery z glibc i niezałatanym OpenSSH może prowadzić także do ataku na końcowych użytkowników. Zagrożeni mogą być właściciele kont w serwisach internetowych, może dojść do naruszenia łańcucha dostaw, co poskutkuje np. publikacją aktualizacji aplikacji zawierających złośliwy kod, zainfekowane urządzenia mogą stać się częścią botnetu. Scenariusze groźnych ataków można dowolnie mnożyć, bo napastnicy mogą wykonać na podatnym serwerze dowolny kod. Sprawa jest poważna.

OTHER NEWS

2 hrs ago

Nadzwyczajna wizyta ważnego Polaka w Ukrainie. „Solidarność i współpraca”

2 hrs ago

Specjalny komunikat Polsatu ws. „Tańca z Gwiazdami”. Tego jeszcze nie było

2 hrs ago

Takie rachunki przyjdą za prąd od lipca 2024. Ile więcej zapłacimy? Wiemy, jaka będzie maksymalna cena za prąd 4.07.2024

2 hrs ago

Jego buty przykuły uwagę. Oto rozwiązanie zagadki

2 hrs ago

Ukraina: Patrioty kontra "niepokonane" rosyjskie rakiety - ponad 20 do zera

2 hrs ago

Quiz. Rozpoznaj piosenkę z serialu po trzech słowach. Za 100% życie nie będzie nowelą

2 hrs ago

Ostatnie słowa pilotów tuż przed katastrofą samolotu. Oto wstrząsające nagrania z czarnych skrzynek! Sprawdź! 04.07.2024

2 hrs ago

Ta moneta z PRL może być warta nawet 30 tys. złotych! Koniecznie zobacz swoje szuflady [ZDJĘCIA] 04.07.2024

2 hrs ago

Światowe gwiazdy nakręciły teledysk w Warszawie. 6,5 mln wyświetleń w kilka dni

2 hrs ago

Niebezpieczeństwa podczas urlopów w Grecji. Gawlińscy tak przestrzegają turystów

2 hrs ago

Tajemniczy pojazd Rosjan inspirowany Izraelem. Bazuje na podwoziu czołgu

2 hrs ago

Biedronka robi to do 13 sierpnia. Ludzie płacą złotówkę za bilet

2 hrs ago

Może i w Polsce wciąż pije się dużo piwa, ale coś zaczyna się zmieniać. Branża piwna tonie w coraz większych długach

2 hrs ago

Zmniejszenie wydatków na wojsko? Jest reakcja resortu finansów

2 hrs ago

Sikorski pochwalił się przelewem z ministerstwa. Skandaliczna kwota

2 hrs ago

"Wydarzenie, które przejdzie do historii". Łukaszenka złożył podpis

2 hrs ago

Wrócił hit Netfliksa. Emocje sięgają zenitu w każdym odcinku

2 hrs ago

Rewolucja w PKP Intercity. Chodzi o rezerwację miejsc siedzących i dodatkowe opłaty

2 hrs ago

Nowy wariant FLiRT. Jakie objawy daje teraz COVID-19?

2 hrs ago

Lek, na który czekał cały świat. Został już zatwierdzony

2 hrs ago

Sklepy miliardera zalewają Polskę

2 hrs ago

Silniki spalinowe jednak zostają? Na stole nowe paliwa

2 hrs ago

Dolnośląski Wawel. Zachwycą was XVI-wieczne freski i przypałacowe ogrody. Jedźcie koniecznie do Ciechaniwic

2 hrs ago

Polska, w razie ataku, musiałaby czekać na pomoc NATO? "Sami musimy być gotowi"

2 hrs ago

Ceny prądu od 1 lipca 2024 zrujnują portfele Polaków? Nowe taryfy za energię elektryczną i limity zużycia prądu 4.07.2024

2 hrs ago

Tajemnicze kręgi nad Berlinem. Sieć obiegło nagranie

2 hrs ago

Rząd jednak chce ciąć wydatki na armię. Wojsko potwierdza prawdziwość dokumentu

2 hrs ago

"Potężny cios w bezpieczeństwo Polski". Mocny wpis Morawieckiego

2 hrs ago

Dietetyczka wyjawiła mi przepis na sycące naleśniki. Są tak pyszne, że często do nich wracam

2 hrs ago

Prokurator Marcin Natkaniec wygrał proces ze słupską prokuraturą

2 hrs ago

Taką emeryturę dostaniesz w lipcu 2024. Wyliczenia na rękę - porównanie rok do roku [4.07.24]

2 hrs ago

Afera meblowa w Orlenie. Chodzi o biurko za 40 tys. zł. Obajtek nie korzystał?

2 hrs ago

"Miejsca wstydu" w Kielcach. Brudne, zniszczone, zaniedbane. Oto fatalne miejsca miasta

2 hrs ago

Niebywałe, jak przeceniono tę sukienkę z bawełną. Kosztuje grosze, nie znajdziesz lepszej i lżejszej na lato

2 hrs ago

Okrzyknęli je najbrzydszym lotniskiem w Polsce. Podróżniczka bez litości. "Wystrój z lat 80."

2 hrs ago

Emerytury w lipcu 2024 - takie są stawki brutto i netto. Oto wyliczenia wypłat dla seniorów [4.07.2024 r.]

2 hrs ago

Turystom puszczają emocje? Opisuje, co działo się nad Bałtykiem

2 hrs ago

Reserved wyprzedaje spodnie z lnem prawie o połowę taniej. Lekkie i oddychające. A co w Zarze i Renee?

2 hrs ago

YouTube zdejmie treści AI z twoją twarzą i głosem. Oto co trzeba zrobić

2 hrs ago

Marek Suski: Chcą nas zamknąć do więzienia, Jarosława Kaczyńskiego na czele