高危警告!开源路由系统OpenWrt曝出严重漏洞,用户请速查更新升级!

开源路由系统 OpenWrt 曝高危漏洞:CVE-2024-54143,用户需立即更新升级

27416e042820241210134331

 

近日,开源路由系统 OpenWrt 被网络安全研究人员爆出存在一枚高危安全漏洞,已分配编号 CVE-2024-54143,其漏洞评级为 9.3/10(CVSS4.0)。
虽然该漏洞已经存在一段时间,但在被发现并通报后,OpenWrt 官方团队迅速采取行动,仅用数小时完成了修复。
所有用户应及时检查是否安装了最新版本,并立即升级以确保设备安全。

使用第三方固件的用户需注意

如果您使用的是第三方编译的 OpenWrt 固件,请留意相关开发者的主页,关注上游修复进度。一旦有新版本发布,建议立即下载并安装,确保漏洞不会影响您的设备。


漏洞技术细节

此次漏洞由 Flatt Security 的研究员 RyotaK 在调试自家路由器并执行常规升级时发现,涉及以下两个主要问题:

1. 命令注入漏洞

  • 漏洞来源
    OpenWrt 的 Attended Sysupgrade(有人值守系统升级服务)功能允许用户创建定制化的固件映像,简化设备升级流程。然而,该服务在通过 sysupgrade.OpenWrt.org 的容器环境处理升级任务时,不安全地使用了 make 命令,导致输入验证存在缺陷。
  • 攻击方式
    攻击者可通过特制的软件包名称实现任意命令注入,从而执行恶意代码。

2. 哈希截断漏洞

  • 问题描述
    Attended Sysupgrade 服务采用 SHA-256 哈希作为缓存机制,但仅使用了 前 12 个字符(48 位)进行缓存标识。这种设计存在较大的安全风险,容易被暴力破解。
  • 后果
    攻击者可借助高性能显卡(如 RTX 4090)和工具(如 Hashcat)快速完成哈希碰撞,并伪造恶意版本固件,诱骗用户下载。

漏洞修复进展

在接到漏洞通报后,OpenWrt 官方团队迅速关闭了升级服务器并展开修复工作。在 2024 年 12 月 4 日,漏洞修复仅用 3 小时即完成,升级服务器也已恢复正常运行。
官方声明:

  • 目前未发现任何利用此漏洞的攻击行为,托管于 downloads.OpenWrt.org 的镜像文件亦未受到影响。
  • 但由于服务器日志仅保留最近 7 天记录,建议所有用户尽快升级至最新版本固件,以彻底消除潜在风险。

安全升级建议

  1. 官方固件用户
    • 下载最新的 OpenWrt 固件并执行升级操作。即使没有发现问题,替换现有固件也是一种更为稳妥的选择。
  2. 第三方固件用户
    • 关注固件开发者主页,等待同步更新后尽快升级至新版本。
  3. 注意事项
    • 升级后请重新检查配置文件及已安装的自定义软件包,确保系统功能正常运行。

 

虽然官方表示漏洞被利用的可能性极低,但此次事件再次提醒我们,保持路由器固件及时更新是确保网络安全的基本保障。如果您还未升级到最新版本,请务必尽快行动。

守护网络安全,从及时更新固件开始!

THE END
喜欢就支持一下吧
点赞1725 分享
【价值百万的经验】如何做好YouTube?提升自己频道的价值和质量! | 零度解说-零度博客
Warp IP 优选工具! 解决 Cloudflare WARP 无法连接的问题-零度博客

Warp IP 优选工具! 解决 Cloudflare WARP 无法连接的问题

  第一种方案:官方原版客户端 1.下载 Warp 最新官方客户端:【点击下载】 2.下载 Warp 【IP优选工具】 :【网盘下载】、备用【网盘下载】   注意:如果你是mac 苹果用户就看这个教程...
admin的头像-零度博客admin
3.5W+2183
Google 放大招! 最新Chorme浏览器内置AI大模型,支持本地离线、免费无限使用!附最新开启教程 | 零度解说-零度博客

Google 放大招! 最新Chorme浏览器内置AI大模型,支持本地离线、免费无限使用!附最新开启教程 | 零度解说

https://www.youtube.com/watch?v=HP1NMC5puyw   ------------------------------------- 🔔 集成本地AI功能的Chrome下载:https://www.freedidi.com/12878.html 离线使用的插件:https://...
Open Chat Video Editor	一款短视频生成和编辑工具-零度博客

Open Chat Video Editor 一款短视频生成和编辑工具

Open Chat Video Editor一款短视频生成和编辑工具,结合 ChatGPT,Stable Diffusion 和多模态搜索,实现短句转短视频、网页链接转短视频、长视频转短视频功能。 下载方式:1、Github 开源项目...
admin的头像-零度博客admin
2.1W+3251
谷歌正在向地图添加类似天桥的鸟瞰图-零度博客

谷歌正在向地图添加类似天桥的鸟瞰图

该公司周三宣布,谷歌正在为谷歌地图中的近 100 个地标添加“逼真的鸟瞰图”。据谷歌称,这些视图让我想起了Apple Maps 的 Flyover 功能,让您可以俯瞰巴塞罗那、伦敦、纽约、旧金山和东京等城...
admin的头像-零度博客admin
1.6W+2250
白嫖日本网盘!永久45G,速度超快,支持 WebDav 协议的 InfiniCloud, 赶紧上车!-零度博客

白嫖日本网盘!永久45G,速度超快,支持 WebDav 协议的 InfiniCloud, 赶紧上车!

InfiniCloud是一款非常不错的日本网盘,不仅速度快,而且还支持 WebDAV 同步! 官网:https://infini-cloud.net 即使你在大陆也无需翻墙即可访问网盘。 免费用户默认 20G 永久空间,输入注册码...
admin的头像-零度博客admin
1.3W+6541
你的密码真的安全吗?Bitwarden 密码管理器!一键部署,完全免费开源,跨平台支持,安全又可靠 | 零度解说-零度博客
谷歌浏览器插件 10款都是精品!Chrome扩展程序必备 (2020)-零度博客

谷歌浏览器插件 10款都是精品!Chrome扩展程序必备 (2020)

https://youtu.be/FNEn73wd_CE 【考验贞操】:https://www.youtube.com/channel/UCvijahEyGtvMpmMHBu4FS2w?sub_confirmation=1 【我们的其它频道】:https://www.youtube.com/channel/UClwagXSE...
GPT-4 Turbo LLM 免费使用!微软已经内置在最新版的 Copilot 中-零度博客

GPT-4 Turbo LLM 免费使用!微软已经内置在最新版的 Copilot 中

微软今天正在提升其 Copilot 生成式人工智能聊天机器人的性能。已确认所有免费 Copilot 用户现在都可以访问 OpenAI 的 GPT-4 Turbo 大语言模型。 此前,需要购买微软的 Copilot Pro 服务才能访...
admin的头像-零度博客admin
1.3W+1528