当前位置:主页>资 讯>安全动态>

只需插入USB就能黑掉Linux设备


 

  运行KDE等离子桌面环境的Linux用户需要尽快打补丁,因为当用户在电脑中插入USB时就可导致恶意代码执行。

KDE Plasma团队已发布版本5.8.9和5.12.0解决该“任意命令执行”漏洞CVE-2018-6791。

从对漏洞的描述中可以看出,卷标中存在字符“或$()的USB驱动器将把这些字符中包含的文本当作shell命令执行。

也就是说,攻击者能够在USB驱动的名称中放入恶意代码并让它在受害者经过KDE插入USB浏览内容时受害者计算机上自动执行。唯一的条件是,受害者必须运行一个KDE桌面环境,而USB驱动器必须是VFAT格式。例如,插入卷标为$(touch b)或'touch b'的VFAT USB驱动,将会在用户的主页目录中创建一个文件名称为“b”的文件。

多数安全研究员认为这个漏洞“非常滑稽”,因为这类问题早在20世纪90年代后期和21世纪初期就通过应用正确的输入清洁技术得以修复。

所有早于5.12.0版本之前的KDE等离子版本都易受攻击。建议无法更新的用户经由除KDE Device Notifier应用程序(处理KDE环境中的可插入式设备)以外的其它方式安装新的USB设备。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

黑客组织对 Linux 系统发起 SSH 暴力攻击以

黑客组织对 Linux 系统发起 SSH 暴力攻击以部署 Chaos 后门

外媒 2 月 23 日消息,研究人员发现黑客组织正在对使用弱密码保护的 Linux 系统发起 S...[详细]

科罗拉多交通部感染 SamSam 勒索软件,被迫

科罗拉多交通部感染 SamSam 勒索软件,被迫关闭 2000 台电脑

据外媒 2 月 23 日报道,科罗拉多州交通部(DOT)于本周三发生了一起勒索事件 — 黑客...[详细]

黑客正在销售合法的代码签名证书

黑客正在销售合法的代码签名证书

安全研究人员报告,黑客正在销售合法的代码签名证书去签名恶意代码绕过恶意程序检测。...[详细]

AMD 因处理器 Spectre 漏洞遭遇多起集体诉

AMD 因处理器 Spectre 漏洞遭遇多起集体诉讼

年初全面曝光的“幽灵”(Spectre)和“熔毁”(Meltdown)这两个处理器漏洞,让整个...[详细]

Google 公布一个 uTorrent 的安全漏洞 官方

Google 公布一个 uTorrent 的安全漏洞 官方发布了一个无用补丁

早在 1 月份,Google Project Zero 研究员 Tavis Ormandy 就透露了 BitTorrent 应用程...[详细]

返回首页 返回顶部