高危警告!开源路由系统OpenWrt曝出严重漏洞,用户请速查更新升级!

开源路由系统 OpenWrt 曝高危漏洞:CVE-2024-54143,用户需立即更新升级

27416e042820241210134331

 

近日,开源路由系统 OpenWrt 被网络安全研究人员爆出存在一枚高危安全漏洞,已分配编号 CVE-2024-54143,其漏洞评级为 9.3/10(CVSS4.0)。
虽然该漏洞已经存在一段时间,但在被发现并通报后,OpenWrt 官方团队迅速采取行动,仅用数小时完成了修复。
所有用户应及时检查是否安装了最新版本,并立即升级以确保设备安全。

使用第三方固件的用户需注意

如果您使用的是第三方编译的 OpenWrt 固件,请留意相关开发者的主页,关注上游修复进度。一旦有新版本发布,建议立即下载并安装,确保漏洞不会影响您的设备。


漏洞技术细节

此次漏洞由 Flatt Security 的研究员 RyotaK 在调试自家路由器并执行常规升级时发现,涉及以下两个主要问题:

1. 命令注入漏洞

  • 漏洞来源
    OpenWrt 的 Attended Sysupgrade(有人值守系统升级服务)功能允许用户创建定制化的固件映像,简化设备升级流程。然而,该服务在通过 sysupgrade.OpenWrt.org 的容器环境处理升级任务时,不安全地使用了 make 命令,导致输入验证存在缺陷。
  • 攻击方式
    攻击者可通过特制的软件包名称实现任意命令注入,从而执行恶意代码。

2. 哈希截断漏洞

  • 问题描述
    Attended Sysupgrade 服务采用 SHA-256 哈希作为缓存机制,但仅使用了 前 12 个字符(48 位)进行缓存标识。这种设计存在较大的安全风险,容易被暴力破解。
  • 后果
    攻击者可借助高性能显卡(如 RTX 4090)和工具(如 Hashcat)快速完成哈希碰撞,并伪造恶意版本固件,诱骗用户下载。

漏洞修复进展

在接到漏洞通报后,OpenWrt 官方团队迅速关闭了升级服务器并展开修复工作。在 2024 年 12 月 4 日,漏洞修复仅用 3 小时即完成,升级服务器也已恢复正常运行。
官方声明:

  • 目前未发现任何利用此漏洞的攻击行为,托管于 downloads.OpenWrt.org 的镜像文件亦未受到影响。
  • 但由于服务器日志仅保留最近 7 天记录,建议所有用户尽快升级至最新版本固件,以彻底消除潜在风险。

安全升级建议

  1. 官方固件用户
    • 下载最新的 OpenWrt 固件并执行升级操作。即使没有发现问题,替换现有固件也是一种更为稳妥的选择。
  2. 第三方固件用户
    • 关注固件开发者主页,等待同步更新后尽快升级至新版本。
  3. 注意事项
    • 升级后请重新检查配置文件及已安装的自定义软件包,确保系统功能正常运行。

 

虽然官方表示漏洞被利用的可能性极低,但此次事件再次提醒我们,保持路由器固件及时更新是确保网络安全的基本保障。如果您还未升级到最新版本,请务必尽快行动。

守护网络安全,从及时更新固件开始!

THE END
喜欢就支持一下吧
点赞1725 分享
7款浏览器插件推荐!老司机的最爱-零度博客

7款浏览器插件推荐!老司机的最爱

https://www.youtube.com/watch?v=_nIa2__rNZI   图片放大预览插件下载:https://www.lingdu80.com/13633.html 内容复制【白嫖神器】:https://www.lingdu80.com/13638.html 篡改猴必备的...
LockHunter 文件锁解锁器,删除无法被删除的文件或文件夹-零度博客

LockHunter 文件锁解锁器,删除无法被删除的文件或文件夹

LockHunter 是一个免费工具,可以删除被您不知道的东西阻止的文件。 LockHunter 对于对抗恶意软件和其他无故阻止文件的程序非常有用。与其他类似工具不同,它会将文件删除到回收站中,因此如果...
admin的头像-零度博客admin
1.4W+1527
微软 Win 11 Edge 弹窗警告,阻止用户下载 Chrome 浏览器,默认浏览器该如何设置? | 零度解说-零度博客
Nginx Proxy Manager 可视化面板一键安装部署方法-零度博客

Nginx Proxy Manager 可视化面板一键安装部署方法

1.如果你没有VPS的话,那么可以去Vultr 开通一台 【优惠链接】 2.更新下VPS系统环境: apt update -y && apt install -y curl socat wget sudo 3.安装 Docker: curl -fsSL https://get...
admin的头像-零度博客admin
1.9W+1682
如何进入暗网? 暗网里的真真假假,进入暗网你必须要知道的事情!-零度博客

如何进入暗网? 暗网里的真真假假,进入暗网你必须要知道的事情!

https://youtu.be/1PT5Kcq4Ppo 想必大家应该知道暗网,但是什么是暗网呢? 所谓的暗网就是通过常规的搜索引擎或浏览器无法到达的深度网络; 在暗网里有大量你在表层网络里看不到的内容,但是大...
修复父母的黑白老照片和视频,因为她、他们曾经也年轻过....-零度博客

修复父母的黑白老照片和视频,因为她、他们曾经也年轻过….

这是送给每一位父母的礼物,我们来一起修复父母曾经的黑白老照片,因为她、他们曾经也年轻过....A.通过免费的修复平台,优点是即开即用,完全免费,缺点是速度有点慢,功能有限。1.CodeFormer ...
admin的头像-零度博客admin
4.4W+2181
Camtasia 教程,真正好用的Camtasia激活方法!-零度博客

Camtasia 教程,真正好用的Camtasia激活方法!

  步骤1: 首先,您从任何站点下载最新版本的Camtasia studio并将其安装在PC /计算机中 步骤2:不要打开软件 STEP 3: 找到RegInfo.ini 文件,文件所在目录:C:\ProgramData\TechSmith\Cam...
Windows 11 升级后卡顿不流畅?做好这六个设置,让你的系统速度飞起来 | 零度解说-零度博客
把 Windows 10/11 系统安装到内存上!【Primo Ramdisk】-零度博客

把 Windows 10/11 系统安装到内存上!【Primo Ramdisk】

  Primo 内存盘 强大的磁盘模拟器可创建超快 RAM 磁盘 1.超快访问、超低时延 RAM 磁盘是根据系统内存创建的。所有对 RAM 磁盘的读写请求都在内存中处理,从而以超快的速度和超低的延迟极大...
admin的头像-零度博客admin
1.4W+1527