Samba爆嚴重安全漏洞,臺灣2家NAS廠商緊急推修補
開源檔案及列印共享服務Samba於24日揭露,Samba存在一個長達7年的安全漏洞(漏洞名稱:CVE_2017_7494),駭客專門鎖定Linux、MacOS裝置來發動惡意攻擊。目前,臺灣2家採用Linux系統的NAS廠商群暉(Synology)和威聯通科技(QNAP),在Samba組織公開揭露漏洞訊息之前,已公佈修補漏洞的因應措施。
Synology於5月25日釋出安全更新資訊表示,因為Samba部分版本沒有限制檔案的路徑,包括3.5.0後的3.x版本、4.4.14前的4.x版本、4.5.10前的4.5.x版本,以及4.6.4前的4.6.x版本等,造成駭客可以上傳共用程式庫到可寫入的共用資料夾,並修改具名導管(Named Pipe)來執行惡意程式,影響產品版本為DSM 6.0、DSM 6.1,以及SRM 1.1。Synology發言人建議,Synology用戶的作業系統需要安裝最新版本,並重新檢視利用Samba存取資料的帳號權限。
另外,QNAP也在5月12日在官網提供安全工具Malware Remover 2.1.2,建議用戶利用該工具,來掃描NAS是否存在惡意程式並同時移除,之後升級QTS作業系統至最新版本,並且更新使用者密碼。
Samba驚爆7年漏洞,一行程式碼就可遠端攻擊
開源檔案及列印共享服務Samba管理員周三發布安全公告警告Samba發現一個存在7年的漏洞,可讓攻擊者藉由一行程式碼就能遠端執行惡意程式碼攻擊。幸好Samba管理員已經完成修補。
Samba是讓Unix/Linux系統及Windows系統間進行資源共享的服務,可讓Linux、Mac OS用戶可以透過SMB/CIFS協定存取Windows電腦上的檔案。攻擊者傳送具寫入權限的共享檔案,利用已知的路徑上傳Unix/Linux伺服器,再由伺服器執行惡意程式,可向開啟檔案及列印共享的445傳輸埠的受害電腦發動攻擊。2010年3月發行的Samba 3.5.0以上的版本都受這個編號為CVE-2017-7494的漏洞影響。代號為HD Moore的安全研究人員透過推特指出(下),只要一行程式碼駭客就能發動攻擊。
Samba管理員已經發佈完成修補的Samba 4.6.4, 4.5.10及4.4.14版,呼籲IT管理員及用戶儘速安裝。
首先發現漏洞及通報Samba的Rapid7研究人員指出,這項Samba漏洞和造成全球恐慌的WannaCry蠕蟲使用的漏洞都屬於檔案共享服務漏洞,不過不像WannaCry影響Windows機器,本漏洞主要影響Unix及Linux系統。然而WannaCry攻擊容易辨識且有明確的防範措施,Samba漏洞攻擊的防禦則具有相當難度,一來是因為這些系統沒有統一的修補程式派送機制,一來是機器無法由使用者進行OS層的修補。研究人員相信這些系統反而處於企業網路中而陷於更大風險。
另一方面,Rapid 7 Labs經過網路掃瞄,發現網路上有超過10.4萬連網的曝險電腦在445連接埠上執行有漏洞的Samba版本,其中有90% (92,570台)目前沒有可現成的修補程式。另外,139連接埠也受Samba漏洞影響,研究人員發現有近11萬台連網系統執行有漏洞的Samba,其中91% (99,645)跑的是已不受支援的版本。
