日本综合一区二区|亚洲中文天堂综合|日韩欧美自拍一区|男女精品天堂一区|欧美自拍第6页亚洲成人精品一区|亚洲黄色天堂一区二区成人|超碰91偷拍第一页|日韩av夜夜嗨中文字幕|久久蜜综合视频官网|精美人妻一区二区三区

RELATEED CONSULTING
相關咨詢
選擇下列產品馬上在線溝通
服務時間:8:30-17:00
你可能遇到了下面的問題
關閉右側工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
Huawei無線上網(wǎng)卡權限提升漏洞

Trustwave安全研究人員發(fā)現(xiàn)華為USB LTE dongle中存在權限提升安全漏洞。

成都創(chuàng)新互聯(lián)公司客戶idc服務中心,提供川西大數(shù)據(jù)中心、成都服務器、成都主機托管、成都雙線服務器等業(yè)務的一站式服務。通過各地的服務中心,我們向成都用戶提供優(yōu)質廉價的產品以及開放、透明、穩(wěn)定、高性價比的服務,資深網(wǎng)絡工程師在機房提供7*24小時標準級技術保障。

6月2日,Trustwave安全研究人員公布了華為USB LTE E3372無線上網(wǎng)卡中的一個權限提升漏洞。USB無線上網(wǎng)卡是一個可以插入筆記本或臺式機來連接互聯(lián)網(wǎng)的硬件設備。Trustwave研究人員在分析華為LTE設備驅動時,發(fā)現(xiàn)存在不當?shù)臋嘞迒栴}。

華為LTE 驅動以最大權限自動運行

研究人員分析發(fā)現(xiàn),每當USB無線網(wǎng)卡插入后,設備就會自動運行以下文件:

/Library/StartupItems/MobileBrServ/mbbserviceopen.app/Contents/MacOS/mbbserviceopen

在插入無線網(wǎng)卡后,該文件會用web瀏覽器打開華為的設備管理接口。此外,mbbserviceopen文件是以最大權限(777)運行的:

惡意用戶或攻擊者只需要將該文件替換為惡意代碼,然后等待合法用戶使用通過華為的無線上網(wǎng)卡設備連接網(wǎng)絡就可以了。

該漏洞的利用需要惡意用戶或攻擊者修改文件,所以攻擊者需要能夠接觸到計算機并替換該文件才能夠利用該漏洞實現(xiàn)本地權限提升。

華為回應

華為已經確認修復了該漏洞,并在官網(wǎng)給出了關于該漏洞的安全指南。該漏洞修復的方式是為"mbbserviceopen"設置合適的權限:

根據(jù)華為的安全公告,E3372用戶可以從華為官網(wǎng)獲取"Hi Link" 驅動文件來修復該安全漏洞。更多參見:https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20210602-01-permission-en

Trustware研究人員分析文章參見:https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/huawei-lte-usb-stick-e3372-file-overwrite-to-code-execution/

本文翻譯自:https://www.bleepingcomputer.com/news/security/huawei-usb-lte-dongles-are-vulnerable-to-privilege-escalation-attacks/如若轉載,請注明原文地址。


分享名稱:Huawei無線上網(wǎng)卡權限提升漏洞
網(wǎng)頁鏈接:http://www.dlmjj.cn/article/ccoijjc.html