这个常用的Ubuntu工具可能被劫持以传播恶意软件
研究人员表示,黑客可以滥用Ubuntu的“未找到命令”软件包建议系统向用户传播恶意软件。攻击面相对较大,威胁者可以通过多种方式滥用该功能。
这是根据网络安全研究人员AquaNautilus的一份新报告得出的结论,该报告指出,当Ubuntu用户想要运行当前未安装在端点上的特定程序时,他们可以调出“未找到命令”实用程序并提出建议要安装的软件包。
这里的问题是无法知道建议的包是否是恶意的。该工具建议使用来自内部数据库的包以及来自SnapStore的经常更新的数据库来获取快照包。因此,从理论上讲,威胁行为者可以迫使系统向用户推荐恶意软件包。
研究人员进一步表示,滥用该工具的方法有三种。第一个是简单地将恶意快照发布到SnapStore,并希望审核过程不像高级打包工具(APT)软件包那样详细。Snap包可以发布为“严格”或“经典”,第一个包仅适用于沙箱,第二个包具有不受限制的访问权限,类似于APT包。据说,第二个是手动审查的,为成功隐藏恶意软件开辟了足够的空间。
第二种方法与第一种类似,由于命名系统中的漏洞,攻击者可以将恶意的snap包注册为合法的APT包,迫使该工具同时建议这两种方法。之后,受害者选择错误就只是一个机会问题了。
第三种方法涉及威胁行为者注册用户可能期望存在的无人认领的快照名称,通常是因为与已知命令存在潜在相似性。
研究人员表示:“如果开发人员希望他们的快照执行偏离<快照名称>.<应用程序名称>格式的命令,而不仅仅是<快照名称>,他们必须请求一个别名。”“此类请求会启动手动审核流程,对所请求的别名进行投票,以确保其与应用程序保持一致。”
AquaNautilus表示,四分之一(26%)的APT软件包命令可能被假冒,这对Linux和Linux用户的WIndows子系统来说都是一个主要的供应链风险。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
在众多紧凑型性能车中,大众高尔夫GTI始终以其独特的驾驶乐趣和经典形象占据着重要地位。对于预算有限但又追求...浏览全文>>
-
2022款的大众蔚揽以其优雅的设计和出色的性能在市场上占据了一席之地。对于预算在20-30万元之间的消费者来说,...浏览全文>>
-
池州长安启源E07作为一款备受关注的新能源SUV,在市场上拥有较高的关注度。这款车型凭借其时尚的设计和丰富的...浏览全文>>
-
近年来,随着汽车市场的竞争愈发激烈,各大品牌纷纷推出优惠政策以吸引消费者。作为国内知名汽车品牌之一,蚌...浏览全文>>
-
菱势汽车的菱势电卡是一款新能源物流车,如果您想预约试驾这款车型,以下是可能的流程及注意事项:预约试驾流...浏览全文>>
-
奥迪e-tron GT是一款融合了豪华与科技的电动跑车,如果您对这款车型感兴趣并希望进行试驾体验,可以通过以下...浏览全文>>
-
试驾五菱扬光是一次非常有趣的体验。以下是从咨询到试驾的完整体验过程:咨询阶段1 信息获取:首先通过官方...浏览全文>>
-
在试驾丰田bZ3C时,享受4S店专业服务的关键在于提前做好准备,并充分利用4S店提供的各项资源。以下是一些具体...浏览全文>>
-
近年来,新能源汽车市场蓬勃发展,各大品牌纷纷推出全新车型以满足消费者需求。作为大众汽车旗下备受关注的新...浏览全文>>
-
作为一款备受关注的新能源车型,2022款亳州迈腾GTE在市场上的表现一直引人注目。近期,其最低落地价已降至18 ...浏览全文>>
- 蚌埠揽巡最新价格2024款走势,市场优惠力度持续加大
- 亳州迈腾GTE多少钱 2022款落地价走势,近一个月最低售价18.79万起,性价比凸显
- 安庆探影多少钱?价格解读
- 天津滨海高尔夫GTI最新价格2025款,各车型售价大公开,性价比爆棚
- 试驾奕泽IZOA,感受豪华与科技的完美融合
- 五菱E5试驾预约操作指南
- ARCFOX极狐极狐 阿尔法S6试驾有哪些途径
- 奔腾T55预约试驾有哪些途径
- 东风风度帕拉丁试驾,开启完美驾驭之旅
- 试驾腾势N7,一键搞定,开启豪华驾驶之旅
- 开沃D10多少钱?经销商报价及市场优惠情况
- 飞度新款价格2025款多少钱?如何挑选性价比高的车
- 东莞途锐 2025新款价格全解买车必看
- 试驾东风小康EC36 II的流程及注意事项
- 北京BJ30预约试驾预约流程
- 奥迪A6(进口)试驾预约,从咨询到试驾的完整体验
- 东风本田M-NV试驾全攻略
- 欧拉芭蕾猫落地价全解,买车必看的省钱秘籍
- 龙耀8L新车报价2022款,各配置车型售价全解析
- 沃尔沃S60新能源多少钱 2024款落地价实惠,配置丰富,不容错过