新 0-Day 漏洞或将给 Linux 桌面发行版带来浩劫

释放双眼,带上耳机,听听看~!

文章转载开源中国

Linux 的各个发行版都一直强调安全及其相关元素,比如防火墙、渗透测试、沙盒、无痕上网和隐私等等,但事实上可能并没有想象中的那么安全。安全研究员 Chris Evans 公开了其发现的针对 Linux 桌面发行版的 0day 漏洞,利用特制的音频文件入侵 Linux 桌面系统,允许攻击者在受害者的计算机上运行他想要的任何代码,带来潜在的破坏性后果。

新 0-Day 漏洞或将给 Linux 桌面发行版带来浩劫

Evans 称该漏洞能工作在许多流行的 Linux 发行版上,包括 Ubuntu 16.04 LTS 和的 Fedora 25。它所需要的是一个恶意的音频文件,以劫持电脑,甚至只是安装谷歌浏览器。利用了名叫 Game Music Emu 和 libgme 的软件库的堆溢出漏洞,它们被用于模拟游戏机如 SNES(超级任天堂)的音乐。

在他的网站上,Evans 写到:“我在这里提供了一个完整、可靠的当前 Linux 发行版的漏洞利用,它是 Fedora 上下文中的一个完整版本,利用微妙的模拟错误,看起来似乎极其难以利用,但最终呈现了100%被利用的可能性“。

超级任天堂娱乐系统的 .spc 中的特制音频文件可以用来执行攻击者想要的任何代码。 通过将其重命名为 .flac 或 .mp3 文件,用户可能被欺骗执行恶意代码。Chrome 的沙盒机制并不能提供保护。

编译自:SecurityWeek

给TA打赏
共{{data.count}}人
人已打赏
安全漏洞

雅虎邮箱存储型 XSS 漏洞,黑客能看任何人邮件

2016-12-13 11:12:22

安全漏洞

谷歌开源 Wycheproof,可自动检测加密库漏洞

2016-12-20 11:12:22

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索