高危警告!开源路由系统OpenWrt曝出严重漏洞,用户请速查更新升级!

开源路由系统 OpenWrt 曝高危漏洞:CVE-2024-54143,用户需立即更新升级

27416e042820241210134331

近日,开源路由系统 OpenWrt 被网络安全研究人员爆出存在一枚高危安全漏洞,已分配编号 CVE-2024-54143,其漏洞评级为 9.3/10(CVSS4.0)。
虽然该漏洞已经存在一段时间,但在被发现并通报后,OpenWrt 官方团队迅速采取行动,仅用数小时完成了修复。
所有用户应及时检查是否安装了最新版本,并立即升级以确保设备安全。

使用第三方固件的用户需注意

如果您使用的是第三方编译的 OpenWrt 固件,请留意相关开发者的主页,关注上游修复进度。一旦有新版本发布,建议立即下载并安装,确保漏洞不会影响您的设备。


漏洞技术细节

此次漏洞由 Flatt Security 的研究员 RyotaK 在调试自家路由器并执行常规升级时发现,涉及以下两个主要问题:

1. 命令注入漏洞

  • 漏洞来源
    OpenWrt 的 Attended Sysupgrade(有人值守系统升级服务)功能允许用户创建定制化的固件映像,简化设备升级流程。然而,该服务在通过 sysupgrade.OpenWrt.org 的容器环境处理升级任务时,不安全地使用了 make 命令,导致输入验证存在缺陷。
  • 攻击方式
    攻击者可通过特制的软件包名称实现任意命令注入,从而执行恶意代码。

2. 哈希截断漏洞

  • 问题描述
    Attended Sysupgrade 服务采用 SHA-256 哈希作为缓存机制,但仅使用了 前 12 个字符(48 位)进行缓存标识。这种设计存在较大的安全风险,容易被暴力破解。
  • 后果
    攻击者可借助高性能显卡(如 RTX 4090)和工具(如 Hashcat)快速完成哈希碰撞,并伪造恶意版本固件,诱骗用户下载。

漏洞修复进展

在接到漏洞通报后,OpenWrt 官方团队迅速关闭了升级服务器并展开修复工作。在 2024 年 12 月 4 日,漏洞修复仅用 3 小时即完成,升级服务器也已恢复正常运行。
官方声明:

  • 目前未发现任何利用此漏洞的攻击行为,托管于 downloads.OpenWrt.org 的镜像文件亦未受到影响。
  • 但由于服务器日志仅保留最近 7 天记录,建议所有用户尽快升级至最新版本固件,以彻底消除潜在风险。

安全升级建议

  1. 官方固件用户
    • 下载最新的 OpenWrt 固件并执行升级操作。即使没有发现问题,替换现有固件也是一种更为稳妥的选择。
  2. 第三方固件用户
    • 关注固件开发者主页,等待同步更新后尽快升级至新版本。
  3. 注意事项
    • 升级后请重新检查配置文件及已安装的自定义软件包,确保系统功能正常运行。

虽然官方表示漏洞被利用的可能性极低,但此次事件再次提醒我们,保持路由器固件及时更新是确保网络安全的基本保障。如果您还未升级到最新版本,请务必尽快行动。

守护网络安全,从及时更新固件开始!

THE END
点赞1725 分享
亚马逊云EC2、 Lightsail 免费云服务器,是站长们出海的首选!-零度会员

亚马逊云EC2、 Lightsail 免费云服务器,是站长们出海的首选!

在免费云服务的领域,亚马逊云科技凭借 EC2 和 Lightsail 两大明星产品,成为了众多站长和开发者的首选。亚马逊云科技的优势高速网络与优质带宽 亚马逊云提供 G 口带宽 和优质线路,具备超低延...
admin的头像-零度会员admin
3.1W+1596
更改IP地址的6种方法!保护自己的网络安全很重要 2022 | 零度解说-零度会员
Speedguide TCP优化软件,快速提升你的上网速度!-零度会员

Speedguide TCP优化软件,快速提升你的上网速度!

TCP Optimizer 是一个免费、简单的 Windows 程序,它提供了一个直观的界面来调整和优化您的 Internet 连接。无需安装,只需下载并以管理员身份运行即可。 该程序可以帮助新手和高级用户调整 Win...
admin的头像-零度会员admin
1.3W+652
HP Dev One Linux 笔记本电脑-零度会员

HP Dev One Linux 笔记本电脑

惠普最新的 LINUX笔记本电脑看到这家计算机制造商与以前的竞争对手(或至少是 Linux 笔记本电脑制造商)System76 合作。鉴于 System76 制造自己的竞争笔记本电脑,这似乎是一个奇怪的组合,但合...
admin的头像-零度会员admin
1.7W+2250
值得推荐的临时网盘-零度会员

值得推荐的临时网盘

1、奶牛快传(CowTransfer) 奶牛快传是一款专注于即用即走的在线大文件传输服务,操作界面清新简约,文件传输速度快。一款无需注册即可使用的大文件临时传输服务,未注册用户支持最大 2GB 文件...
admin的头像-零度会员admin
1.7W+2252
Llama 3.2 一键本地部署!支持视觉、图片识别功能!Meta 最强开源大模型-零度会员

Llama 3.2 一键本地部署!支持视觉、图片识别功能!Meta 最强开源大模型

https://youtu.be/pL80d6F4gxI 1、本地部署 Llama 3.2 (3B)模型:https://www.lingdu80.com/14712.html 2、Llama 3.2 (11B )模型下载和安装: https://www.lingdu80.com/14700.html  
Chrome、Edge 浏览器最好用的划词翻译插件!-零度会员

Chrome、Edge 浏览器最好用的划词翻译插件!

一站式划词 / 截图 / 网页全文 / 音视频 AI 翻译扩展,支持谷歌、DeepL、ChatGPT、Claude、Gemini、百度等 22 个国内外主流翻译服务,均可用于全文翻译。能在 PDF 里使用。 划词翻译最初发布于 ...
admin的头像-零度会员admin
2.4W+3253
加密货币提现教程,比特币、以太坊、狗狗币、门罗币等变现就这么简单!2021 | 零度解说-零度会员
5个超实用的 Stable Diffusion 大模型!堪称AI绘画必备的神器!! | 零度解说-零度会员

5个超实用的 Stable Diffusion 大模型!堪称AI绘画必备的神器!! | 零度解说

https://youtu.be/3rCO8ulbkLk ====================   1.容华国风大模型下载 :https://bittly.cc/bMtsI 2.超逼真的人物模型下载: https://bittly.cc/oDPXg 3.EpiCRealism 冠军级真人模...
admin的头像-零度会员admin
1.7W+1682