高危警告!开源路由系统OpenWrt曝出严重漏洞,用户请速查更新升级!

开源路由系统 OpenWrt 曝高危漏洞:CVE-2024-54143,用户需立即更新升级

27416e042820241210134331

 

近日,开源路由系统 OpenWrt 被网络安全研究人员爆出存在一枚高危安全漏洞,已分配编号 CVE-2024-54143,其漏洞评级为 9.3/10(CVSS4.0)。
虽然该漏洞已经存在一段时间,但在被发现并通报后,OpenWrt 官方团队迅速采取行动,仅用数小时完成了修复。
所有用户应及时检查是否安装了最新版本,并立即升级以确保设备安全。

使用第三方固件的用户需注意

如果您使用的是第三方编译的 OpenWrt 固件,请留意相关开发者的主页,关注上游修复进度。一旦有新版本发布,建议立即下载并安装,确保漏洞不会影响您的设备。


漏洞技术细节

此次漏洞由 Flatt Security 的研究员 RyotaK 在调试自家路由器并执行常规升级时发现,涉及以下两个主要问题:

1. 命令注入漏洞

  • 漏洞来源
    OpenWrt 的 Attended Sysupgrade(有人值守系统升级服务)功能允许用户创建定制化的固件映像,简化设备升级流程。然而,该服务在通过 sysupgrade.OpenWrt.org 的容器环境处理升级任务时,不安全地使用了 make 命令,导致输入验证存在缺陷。
  • 攻击方式
    攻击者可通过特制的软件包名称实现任意命令注入,从而执行恶意代码。

2. 哈希截断漏洞

  • 问题描述
    Attended Sysupgrade 服务采用 SHA-256 哈希作为缓存机制,但仅使用了 前 12 个字符(48 位)进行缓存标识。这种设计存在较大的安全风险,容易被暴力破解。
  • 后果
    攻击者可借助高性能显卡(如 RTX 4090)和工具(如 Hashcat)快速完成哈希碰撞,并伪造恶意版本固件,诱骗用户下载。

漏洞修复进展

在接到漏洞通报后,OpenWrt 官方团队迅速关闭了升级服务器并展开修复工作。在 2024 年 12 月 4 日,漏洞修复仅用 3 小时即完成,升级服务器也已恢复正常运行。
官方声明:

  • 目前未发现任何利用此漏洞的攻击行为,托管于 downloads.OpenWrt.org 的镜像文件亦未受到影响。
  • 但由于服务器日志仅保留最近 7 天记录,建议所有用户尽快升级至最新版本固件,以彻底消除潜在风险。

安全升级建议

  1. 官方固件用户
    • 下载最新的 OpenWrt 固件并执行升级操作。即使没有发现问题,替换现有固件也是一种更为稳妥的选择。
  2. 第三方固件用户
    • 关注固件开发者主页,等待同步更新后尽快升级至新版本。
  3. 注意事项
    • 升级后请重新检查配置文件及已安装的自定义软件包,确保系统功能正常运行。

 

虽然官方表示漏洞被利用的可能性极低,但此次事件再次提醒我们,保持路由器固件及时更新是确保网络安全的基本保障。如果您还未升级到最新版本,请务必尽快行动。

守护网络安全,从及时更新固件开始!

THE END
喜欢就支持一下吧
点赞1725 分享
先是 LastPass,现在是 Slack 和 CircleCI。黑客攻击仍在继续(并且可能会恶化)-零度博客

先是 LastPass,现在是 Slack 和 CircleCI。黑客攻击仍在继续(并且可能会恶化)

在过去的 24 小时内,全世界都了解到聊天服务 Slack 和软件测试与交付公司 CircleCI 遭到严重破坏,尽管给出了这些公司不透明的措辞——分别是“安全问题”和“安全事件”——你会被原谅的因为...
admin的头像-零度博客admin
1.2W+6539
Telegram 服务器出现大范围的宕机!导致大量用户无法正常使用电报-零度博客

Telegram 服务器出现大范围的宕机!导致大量用户无法正常使用电报

  2022年 1月17号 22点左右开始 全球流行的私密聊天应用程序:telegram 俗称电报,出现大范围的宕机现象。 零度TG群:https://t.me/lingdutg ,平时晚间都会有1000多人在线, 但是今晚一直...
全球网速排名前10的国家地区!最后一名的你肯定想不到 | 零度解说-零度博客
以图搜“片子”的经典方法,建议收藏!-零度博客

以图搜“片子”的经典方法,建议收藏!

1.Google 自带的深度搜索功能,参见【视频】 2.Search-by-image 浏览器插件:【点击下载】 3.冷门资源搜索:【XSList】 4.零度社区:【经验交流】
admin的头像-零度博客admin
2.3W+1531
谷歌密码是一个明智的选择。你是否有这种想法?-零度博客

谷歌密码是一个明智的选择。你是否有这种想法?

密钥生态系统远未完成,但 Google 的实施现已准备就绪。 到目前为止,您可能已经听说无密码的 Google 帐户终于面世了。密码的替代品称为“密钥”。 与当前的身份验证方法相比,在可用性以及它们...
admin的头像-零度博客admin
1.3W+6539
Grok 3 、Deepseek R1、ChatGPT 下棋对决!谁是最终赢家?结局没想到 | 零度解说-零度博客

Grok 3 、Deepseek R1、ChatGPT 下棋对决!谁是最终赢家?结局没想到 | 零度解说

https://www.youtube.com/watch?v=ceGam0c35zIhttps://www.freedidi.com/18607.html
admin的头像-零度博客admin
1.6W+1653
谷歌将移除 Chrome 117 中的安全网站指示器-零度博客

谷歌将移除 Chrome 117 中的安全网站指示器

  谷歌今天宣布,长期以来被认为是网站安全和可信度标志的锁图标将很快更换为一个新图标,该图标并不暗示网站是安全的或应该被信任。 虽然首次引入是为了表明网站正在使用 HTTPS 加密来加...
admin的头像-零度博客admin
1.2W+6539
150枚比特币(价值1000万美金)免费送,拿走不谢!-零度博客

150枚比特币(价值1000万美金)免费送,拿走不谢!

  这是一个装有150多枚比特币的钱包,目前总价值1020万美金,是真是假?看视频便知!   150枚比特币的钱包:【网盘下载】、或【备用下载】   只需将上面下载下来的比特币钱包文...
admin的头像-零度博客admin
3.2W+2187
Snap Camera 最新的安装、使用方法! 完全免费,附上1.21版最新下载!!-零度博客

Snap Camera 最新的安装、使用方法! 完全免费,附上1.21版最新下载!!

Snap Camera 虽然在 2023 年 1 月 25 日就彻底关闭了服务,但是它确实太好用了,又非常有趣,所以在开源社区里,热心的网友们创建并保留了它的特效服务供大家使用!     目前真正有用...
admin的头像-零度博客admin
2.3W+2177