首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

微软Azure默认Linux配置曝出严重的远程代码执行漏洞

2021-09-16 13:20 · 稿源: cnbeta

尽管微软表示深爱 Linux,但这点并没有在 Azure 云端得到很好的贯彻。Wiz 安全研究团队近日指出,他们在诸多流行的 Azure 服务中,发现了开放管理基础设施(OMI)软件代理中存在的一系列严重漏洞问题在于当 Azure 客户在云端设置 Linux 虚拟机服务时,OMI 代理会在他们不知情的情况下自动部署。

(来自:Wiz Research)

但除非及时打上了补丁,否者攻击者就能够利用四个漏洞来获得提升后的 root 权限,从而远程执行任意恶意代码(比如加密文件以勒索赎金)。

更糟糕的是,黑客只需发送一个剔除了身份验证标头的数据包,即可渗透并取得远程机器上的 root 访问权限。若 OMI 开放了 5986、5985 或 1270 端口,系统就更容易受到攻击。

据悉,由于一个简单的条件语句编程错误、结合未初始化的 auth 结构,任何缺乏 Authorization 标头的请求,都被默认赋予了 uid=0、gid=0 的 root 级别权限。

Wiz 将该漏洞称作“OMIGOD”,并推测 Azure 上多达 65% 的 Linux 部署都受到影响。庆幸的是,微软已经发布了 1.6.8.1 修补版本的 OMI 软件代理,同时建议客户手动执行更新。

最后,Wiz 建议用户酌情选择是否允许 OMI 监听 5985、5986、1270 这三个端口。如非必要,还请立即限制对这些端口的访问,以封堵 CVE-2021-38647 远程代码执行(RCE)漏洞。

举报

  • 相关推荐
  • Linux中国开源社区官网正式宣布关闭!域名未知原因被冻结

    快科技4月16日消息,近日,国内知名第三方开源社区Linux中国开源社区官网正式宣布关闭,其实在2024年社区就已经停止更新,但官网仍可以访问。不过从2025年3月20日开始,Linux.cn域名被注册商设置为clientHold(永久冻结)状态,这意味着该域名在DNS系统中被禁止解析、访问、使用、变更和交易,导致网站完全无法使用。虽然这个域名仍然在Linux中国站长账号下,但由于clientHold状态,这个域名当前已经完全无法使用。至于clientHold状态的原因,Linux中国站长解释称域名注册商按上级要求设置为冻结状态,域名注册商无权进行解封,其实到现在

  • NVIDIA修复AMD Linux驱动Bug!自家驱动还在被吐槽

    最近,一位NVIDIA的Linux内核工程师成功修复了一个影响AMD集成和独立显卡驱动性能的问题。问题的根源在于Linux6.15内核代码中引入的一个变更,NVIDIA工程师BalbirSingh在为Linux6.15内核更新时,对x86_64系统的内核地址空间布局随机化进行了调整,以支持PCIBAR空间扩展到10TB以上。受影响的显卡型号包括RTX50系列和RTX40系列,甚至一些RTX30系列显卡也受到了影响,在安装该驱动程序后,电脑可能会在安装过程中或重启时出现黑屏,少数用户还报告了蓝屏死机的问题。

  • 摩尔线程Linux显卡驱动v3.0.0发布:支持Wayland GPU渲染性能提升

    快科技5月1日消息,日前,摩尔线程发布Linux驱动程序v3.0.0,全面支持MTT S80和MTT X300显卡。作为v2.7.0RC4之后的重大升级版本,本次更新实现了多项关键技术突破。在架构层面,升级底层任务调度系统,优化内存管理并增强异常处理,使系统稳定性与负载运行效率均显著提升。同时,新增Wayland协议支持,将OpenGL升级至4.2版本,并扩展了内核版本支持范围。升级后的驱动架构在底层功能实现了多项突破:任务调度优化GPU的任务调度由驱动和固件协同完成,驱动负责管理任务队列、上下文切换和资源分配。v3.0.0版本在内核驱动层面的优化包括:低

  • 比Win版便宜!华为MateBook 14 Linux版发布:国补4799元起 外观有这些变化

    日前,华为MateBook14Linux版发布,可选Ultra5/16GB/1TBLinux版、Ultra5/32GB/1TBLinux版、Ultra7/32GB/1TBLinux版三款配置,售价分别为5999元、6699元、7999元,目前已经开售。相比预装Windows系统的华为MateBook14,Linux版全系便宜300元,并且支持国补,补贴后价格4799.2元起。鸿蒙电脑的推出,不仅是华为应对技术封锁的战略选择,更是中国科技产业突破缺芯少魂”困境的里程碑事件,象征了国产操作�

  • 程序员危!微软CEO纳德拉:公司高达30%代码是AI写的

    微软CEO纳德拉在Meta的LlamaCon大会上透露,微软代码库中20%-30%的代码由AI生成,其中Python应用进展最快,C语言相对较慢。微软CTO凯文·斯科特预测到2030年,95%代码将由AI生成。谷歌CEO皮查伊也表示,谷歌超30%代码由AI生成。Meta CEO扎克伯格则未透露具体数据。由于缺乏统一的AI代码衡量标准,这些数据仅供参考。(140字)

  • MCP server资源网站去哪找?如何在Cline中配置MCP工具?

    随着人工智能技术的快速发展,MCP服务已成为提升开发效率和AI能力的重要工具。Cline作为一个强大的AI编程助手,支持多种MCP服务,帮助开发者更高效地完成任务。通过以上步骤,你可以在Cline中成功使用MCP服务,提升开发效率和AI能力。

  • 程序猿瑟瑟发抖!微软CTO:2030年AI将生成95%的代码

    据国外媒体报道称,微软首席技术官凯文斯科特预测,到2030年,95%的编程代码将由人工智能生成。他很快澄清说,这并不意味着人类参与软件工程的终结。他估计人工智能将处理大约20%到30%的编码任务,但强调其在应对更复杂挑战方面的局限性。

  • 理想自研车机系统“星环OS”公布开源代码

    理想汽车4月25日发布"理想星环OS技术白皮书",宣布启动车机操作系统开源计划。该项目将分三个阶段推进:4月23日已开源安全实时操作系统和通信总线模块;6月30日将开放完整智能车控系统及智能驾驶基础能力;7月后计划开源包含虚拟化引擎在内的完整智能驾驶系统。理想采用Apache License V2.0开源协议,已在Gitee平台创建开源组织。李想表示此次开源不设商业壁垒,预计可为汽车行业每年减少100-200亿元重复研发投入,推动行业技术共享与协作创新。

  • 从0到1玩转MCP:AI的「万能插头」,代码手把手教你!

    在人工智能飞速发展的今天,LLM的能力令人叹为观止,但其局限性也日益凸显——它们往往被困于训练数据的「孤岛」,无法直接触及实时信息或外部工具。2024年11月,Anthropic推出了开源协议MCP,旨在为AI模型与外部数据源和工具之间的交互提供一个通用、标准化的连接方式。随着技术的不断发展,我们期待MCP能够克服这些挑战,充分发挥其潜力,为行业带来更多价值。

  • 安信证书五一特惠:多款热门代码签名证书限时6折起

    安信证书推出2025年五一劳动节代码签名证书促销活动,提供四款热门产品限时6折优惠:1)Certum企业版代码签名证书原价1200元,现960元,适合中小企业;2)Certum专业版原价2500元,现1500元,采用4096位密钥;3)GlobalSign OV代码签名证书原价2800元,现2240元,稳定性好;4)GlobalSign EV代码签名证书原价4000元,现3200元,金融级安全。活动期间购买用户可享受免费安装、重签等服务。活动时间:2025年4月25日至5月31日。代码签名证书能消除软件下载时的安全警告,保护代码完整性,提升用户信任度。企业可根据需求前往安信证书官网选购。