高危警告!开源路由系统OpenWrt曝出严重漏洞,用户请速查更新升级!

开源路由系统 OpenWrt 曝高危漏洞:CVE-2024-54143,用户需立即更新升级

27416e042820241210134331

近日,开源路由系统 OpenWrt 被网络安全研究人员爆出存在一枚高危安全漏洞,已分配编号 CVE-2024-54143,其漏洞评级为 9.3/10(CVSS4.0)。
虽然该漏洞已经存在一段时间,但在被发现并通报后,OpenWrt 官方团队迅速采取行动,仅用数小时完成了修复。
所有用户应及时检查是否安装了最新版本,并立即升级以确保设备安全。

使用第三方固件的用户需注意

如果您使用的是第三方编译的 OpenWrt 固件,请留意相关开发者的主页,关注上游修复进度。一旦有新版本发布,建议立即下载并安装,确保漏洞不会影响您的设备。


漏洞技术细节

此次漏洞由 Flatt Security 的研究员 RyotaK 在调试自家路由器并执行常规升级时发现,涉及以下两个主要问题:

1. 命令注入漏洞

  • 漏洞来源
    OpenWrt 的 Attended Sysupgrade(有人值守系统升级服务)功能允许用户创建定制化的固件映像,简化设备升级流程。然而,该服务在通过 sysupgrade.OpenWrt.org 的容器环境处理升级任务时,不安全地使用了 make 命令,导致输入验证存在缺陷。
  • 攻击方式
    攻击者可通过特制的软件包名称实现任意命令注入,从而执行恶意代码。

2. 哈希截断漏洞

  • 问题描述
    Attended Sysupgrade 服务采用 SHA-256 哈希作为缓存机制,但仅使用了 前 12 个字符(48 位)进行缓存标识。这种设计存在较大的安全风险,容易被暴力破解。
  • 后果
    攻击者可借助高性能显卡(如 RTX 4090)和工具(如 Hashcat)快速完成哈希碰撞,并伪造恶意版本固件,诱骗用户下载。

漏洞修复进展

在接到漏洞通报后,OpenWrt 官方团队迅速关闭了升级服务器并展开修复工作。在 2024 年 12 月 4 日,漏洞修复仅用 3 小时即完成,升级服务器也已恢复正常运行。
官方声明:

  • 目前未发现任何利用此漏洞的攻击行为,托管于 downloads.OpenWrt.org 的镜像文件亦未受到影响。
  • 但由于服务器日志仅保留最近 7 天记录,建议所有用户尽快升级至最新版本固件,以彻底消除潜在风险。

安全升级建议

  1. 官方固件用户
    • 下载最新的 OpenWrt 固件并执行升级操作。即使没有发现问题,替换现有固件也是一种更为稳妥的选择。
  2. 第三方固件用户
    • 关注固件开发者主页,等待同步更新后尽快升级至新版本。
  3. 注意事项
    • 升级后请重新检查配置文件及已安装的自定义软件包,确保系统功能正常运行。

虽然官方表示漏洞被利用的可能性极低,但此次事件再次提醒我们,保持路由器固件及时更新是确保网络安全的基本保障。如果您还未升级到最新版本,请务必尽快行动。

守护网络安全,从及时更新固件开始!

THE END
点赞1725 分享
绕过微软联网账号的限制!用本地用户安装Windows 11 系统,最新3种方法!-零度会员

绕过微软联网账号的限制!用本地用户安装Windows 11 系统,最新3种方法!

微软又开始搞事情了!因为在最新的 Windows 11 版本中,微软正在执行更严格的限制,进一步限制用户在没有微软账户或联网情况下安装Windows 11。 也就意味着,未来想直接通过本地账户,安装登入...
admin的头像-零度会员admin
2.1W+1574
Windows 11 升级以后需要注意什么?如何快速熟悉它?| 零度解说-零度会员
国外医生成功将猪心脏,移植到人类患者体内!术后病人情况良好-零度会员

国外医生成功将猪心脏,移植到人类患者体内!术后病人情况良好

蒂埃里·多索涅(Thierry Dosogne)来自盖蒂图片社 为了挽救一名 57 岁男子的生命,马里兰大学医学院的医生们完成了医学第一。每这 美联社,上周五,作为实验程序的一部分,外科医生成功地将猪...
admin的头像-零度会员admin
1.5W+2251
Cloudflare 推出学生福利!可享12个月免费开发者套餐(美国)-零度会员

Cloudflare 推出学生福利!可享12个月免费开发者套餐(美国)

Cloudflare 向美国学生推出 12 个月免费开发者套餐 网络服务提供商 Cloudflare 近日宣布,面向年满 18 岁并持有 .edu 结尾邮箱 的美国在校学生,推出 为期 12 个月的免费开发者套餐。 与 Cloudf...
admin的头像-零度会员admin
97351824
微软 Copilot 重磅更新!GPT-4 Turbo 免费用,语音对话,更强识图,多模态搜索等多种强悍的AI功能!快来试试 | 零度解说-零度会员

微软 Copilot 重磅更新!GPT-4 Turbo 免费用,语音对话,更强识图,多模态搜索等多种强悍的AI功能!快来试试 | 零度解说

https://youtu.be/w_C1Aixa3mI?si=cT7LYanLCMN9MiDz ============== Copilot 最新版链接和下载:https://www.lingdu80.com/11070.html
admin的头像-零度会员admin
1.7W+1682
在 Windows 电脑上安装 最新版 macOS  14 系统 !(Sonoma) | 零度解说-零度会员
联想笔记本 BIOS 漏洞的修复方法-零度会员

联想笔记本 BIOS 漏洞的修复方法

  联想官方驱动下载:https://newsupport.lenovo.com.cn/driveDownloads_index.html   联想笔记本 BIOS 漏洞 联想安全公告: LEN-73440 潜在影响:权限升级 影响范围:联想特定 CVE ...
admin的头像-零度会员admin
1.7W+2250
Windows 提供的最好用的数据恢复工具!含图形界面-零度会员

Windows 提供的最好用的数据恢复工具!含图形界面

WinFR 界面版:【点击下载】 微软官方版:【点击下载】 彻底删除工具 Permadelete:【点击下载】
admin的头像-零度会员admin
1.8W+2253
【终身限免】VideoProc Converter AI Key 免费版 – 视频图像增强器、转换器、下载器-零度会员

【终身限免】VideoProc Converter AI Key 免费版 – 视频图像增强器、转换器、下载器

VideoProc Converter AI是一款快速视频处理软件,充分利用了三级 GPU 加速技术。作为一款功能齐全的视频工具箱,它可以轻松编辑、转换和处理您的 4K 视频。不仅如此,它在视频下载和录制方面也...
admin的头像-零度会员admin
2W+1531