• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
导航菜单
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • windows
  • 服务器硬件
  • 服务器运维
  • 云计算
  • 虚拟化
  • IIS教程
  • Linux
  • Apache
  • Ftp
  • DNS
  • Nginx
您的位置:首页 > 服务器 >服务器运维 > 潜伏在你身边的Linux安全漏洞

潜伏在你身边的Linux安全漏洞

作者:网友 字体:[增加 减小] 来源:互联网

本文主要包含女主潜伏在男主身边,潜伏在身边的较量,潜伏在身边的矿物,商业间谍潜伏在你身边,潜伏在巨星身边等服务器相关知识,网友希望可以进行参考

在本文中,我将和你们分享一些现实世界中的Linux安全漏洞。

通常最简单的漏洞旨在从Linux系统中取得没有受保护的NetBIOS共享资料。有缺陷的Samba配置文件通常很容易泄露。例如,文件共享创造为了方便起见,也可能结束了你的困扰。我曾见过基于Samba的 Linux系统分享那些给所有在网络中的人访问敏感信息的资源,这些敏感信息包括病人健康记录和有详细信息例如:基础设施系统的密码和源代码等)的网络图。

一些攻击执行起来非常简单。所有执行这些事情的人都要以正常的Windows用户权限登录到网络即使没有管理员权限),运行一个像GFI LANguard一样的网络安全和漏洞扫描工具,然后再运行一个类似FileLocator的信息搜索工具。这样一来,任何人想要获得一些不该被访问的机密文件就真得相当简单了,并且这永远不会被人察觉。

相关的攻击只针对不善配置FTP服务器的使用者,他们的服务器允许匿名连接或者设置安全级别弱的密码,甚至不设密码。在这里举一个例子来说明:

 
图1:在Linux系统中匿名FTP导致数据被访问

在这种情况下,提供匿名FTP访问配置文件,以此从财政管理数据库的编码中获得了密码,知道在那里可以获取所要的信息。

另一种Samba利用可能导致远程用户的枚举。当一个Linux系统的Samba配置允许访客访问的时候,像Nessus和QualysGuard一样的漏洞扫描器能够收集用户名。在大多数情况下,攻击者能够使用这个用户名,在随后的密码破解中对Linux的账户进行攻击。在许多情况下,你也能够使用类似WebInspect或Acunetix的网络漏洞扫描器通过一个安装不完善的Apache即没有在httpd.conf中禁用UserDir指令)来收集Linux用户的账户信息。

关于密码的话题,我最近曾经看到过这样的情况,CGI应用程序运行在基于Linux的Web服务器时,没有正确的过滤输入信息,并且在HTTP查询中允许包含本地文件,如图2所示。

 
图2:网站输入验证问题可能会导致Linux文件被访问

在这种特定的情况下,通过Web应用程序返回的Linux密码文件中,就会泄露数以百计的用户账户。虽然这个密码屏蔽,但破解系统的密码仍然容易,因为所有的用户账户都是已知的。这种类型的攻击也可能会导致其它的Linux操作系统和数据文件易于暴露。

最后,如果我没有提及补丁问题的话,那么我是失职的。论证表明,它是导致最坏结果的最易利用的漏洞之一。这适用于操作系统和第三方软件。例如在这种情况下,攻击者在连接到互联网期间的短短几分钟之内,就可以通过使用Metasploit之类的免费工具来获得如图3中的操作系统的所有权限。

 
图3:使用这个Metasploit工具来利用过期版本的Samba

同样,在大多数情况下,直到为时已晚,没有人会知道这样的攻击。

有时你会发现Linux内核本身没能识别出有些漏洞,但是它们仍然会被利用,产生更多的Linux系统问题。执行Linux漏洞检查时,别忘记尽可能从每一个角度查看一下你的Linux系统。只是因为一些问题不能从外部利用并不意味着不能被所谓的“值得信赖”的人通过正常的登录方式登录后滥用。此外,因为在风险报告并不能把系统环境中的每个安全隐患都一一列出,你需要有保留地采用自动扫描工具获得一些发现。从剩下的电子干扰讯号中筛选出重要的东西只会让你投入太过,并且给你带来更多的麻烦。

分享到:QQ空间新浪微博腾讯微博微信百度贴吧QQ好友复制网址打印

您可能想查找下面的文章:

  • 潜伏在你身边的Linux安全漏洞

相关文章

  • 如何安全清除Linux服务器的内容?(1)
  • 提升服务器性能 大数据处理不得不迈过的坎(1)
  • 免费补丁升级系统好吃不管用?
  • 知识:中小企业如何选择服务器(1)
  • 实验:SQL Server和VMware这对冤家或致命(1)
  • 实例解决关于Web服务器不能访问的问题
  • 电子政务易管理解决方案
  • 盘点刀片服务器的“正反”两面(1)
  • 教你如何谈判数据中心服务等级协议(SLA)
  • Linux下Squid代理服务器的架设与维护

文章分类

  • windows
  • 服务器硬件
  • 服务器运维
  • 云计算
  • 虚拟化
  • IIS教程
  • Linux
  • Apache
  • Ftp
  • DNS
  • Nginx

最近更新的内容

    • 一名管理员管多少台服务器最合适?(1)
    • 英特尔打印服务器设置
    • 低功耗ARM来势凶猛 如何补齐软件短板
    • 教你安装红旗linux服务器(多图)(1)
    • 虚拟服务器环境下如何进行存储管理
    • 缓存服务器,节约您60%的带宽
    • 剑指高端 国产首款皓龙6100服务器图解(1)
    • 不可大意 服务器托管注意事项(1)
    • 菜鸟懂四招 变身Linux服务器管理高手(1)
    • 如何借助LinOTP为Apache2保驾护航?(1)

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有