国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

ImunifyAV曝遠(yuǎn)程代碼執(zhí)行漏洞 數(shù)百萬Linux托管網(wǎng)站面臨風(fēng)險(xiǎn)

0
分享至


Linux服務(wù)器專用惡意軟件掃描工具ImunifyAV存在遠(yuǎn)程代碼執(zhí)行漏洞,攻擊者可利用該漏洞入侵主機(jī)環(huán)境。這款工具目前已被數(shù)千萬個(gè)網(wǎng)站采用。

該漏洞影響AI-bolit惡意軟件掃描組件的32.7.4.0版本之前的所有版本。該組件集成于Imunify360安全套件、付費(fèi)版ImunifyAV+,以及免費(fèi)版惡意軟件掃描工具ImunifyAV中。

據(jù)安全公司Patchstack透露,該漏洞已于10月底被發(fā)現(xiàn),工具開發(fā)商CloudLinux當(dāng)時(shí)已發(fā)布修復(fù)補(bǔ)丁。目前該漏洞尚未分配CVE編號(hào)。

11月10日,開發(fā)商將該補(bǔ)丁反向移植到舊版本Imunify360 AV中。在最新發(fā)布的安全公告中,CloudLinux警告用戶該漏洞屬于“高危安全漏洞”,建議“盡快”將軟件升級(jí)至32.7.4.0版本。


工具應(yīng)用范圍廣泛

ImunifyAV是Imunify360安全套件的組成部分,主要用于虛擬主機(jī)服務(wù)商或通用Linux共享主機(jī)環(huán)境。該產(chǎn)品通常在主機(jī)平臺(tái)層面安裝,而非由終端用戶直接部署。它在共享主機(jī)方案、托管式WordPress主機(jī)、cPanel/WHM服務(wù)器及Plesk服務(wù)器中應(yīng)用極為普遍。

據(jù)Imunify 2024年10月公布的數(shù)據(jù),雖然網(wǎng)站管理員很少直接與該工具交互,但它仍是一款無處不在的后臺(tái)工具,默默為5600萬個(gè)網(wǎng)站提供防護(hù),且Imunify360的安裝量已超過64.5萬次。


漏洞成因與利用條件

該漏洞的根源在于AI-bolit組件的反混淆邏輯:當(dāng)工具嘗試解包惡意軟件以進(jìn)行掃描時(shí),會(huì)執(zhí)行從混淆PHP文件中提取的、由攻擊者控制的函數(shù)名和數(shù)據(jù)。

這一問題的核心是工具使用了“call_user_func_array”函數(shù),但未對(duì)函數(shù)名進(jìn)行驗(yàn)證,導(dǎo)致攻擊者可執(zhí)行system、exec、shell_exec、passthru、eval等危險(xiǎn)PHP函數(shù)。

Patchstack指出,利用該漏洞的前提是Imunify360 AV在分析環(huán)節(jié)啟用主動(dòng)反混淆功能——獨(dú)立版AI-Bolit命令行工具(CLI)的默認(rèn)配置中,該功能處于禁用狀態(tài)。

但I(xiàn)munify360套件中集成的掃描組件,會(huì)強(qiáng)制在后臺(tái)掃描、按需掃描、用戶發(fā)起掃描及快速掃描中保持“始終開啟”反混淆功能,這恰好滿足了漏洞利用的條件。

研究人員已公開一個(gè)概念驗(yàn)證(PoC)漏洞利用代碼:在tmp目錄創(chuàng)建一個(gè)PHP文件,當(dāng)殺毒工具掃描該文件時(shí),就會(huì)觸發(fā)遠(yuǎn)程代碼執(zhí)行。


概念驗(yàn)證利用

這可能導(dǎo)致整個(gè)網(wǎng)站被入侵,若掃描工具在共享主機(jī)環(huán)境中以高權(quán)限運(yùn)行,還可能引發(fā)服務(wù)器完全被接管的嚴(yán)重后果。

CloudLinux的修復(fù)方案新增了白名單機(jī)制,僅允許安全、確定的函數(shù)在反混淆過程中執(zhí)行,從而阻止任意函數(shù)調(diào)用。

盡管開發(fā)商未發(fā)布明確警告,也未分配便于預(yù)警和追蹤的CVE編號(hào),但系統(tǒng)管理員仍應(yīng)將軟件升級(jí)至32.7.4.0版本或更高版本。

目前,官方尚未提供漏洞入侵檢測(cè)方法、檢測(cè)指南,也未確認(rèn)該漏洞是否已被在野利用。隨后,Patchstack研究人員經(jīng)進(jìn)一步檢測(cè)發(fā)現(xiàn),該漏洞的嚴(yán)重程度超出最初預(yù)期——存在一種更簡易的利用途徑,無需上傳惡意軟件即可發(fā)起攻擊。

參考及來源:https://www.bleepingcomputer.com/news/security/rce-flaw-in-imunifyav-puts-millions-of-linux-hosted-sites-at-risk/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
可控核聚變領(lǐng)域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光?。ńㄗh收藏)

可控核聚變領(lǐng)域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光?。ńㄗh收藏)

元爸體育
2026-01-09 08:49:12
比亞迪新車發(fā)布會(huì)宣傳語“撞衫”,東風(fēng)日產(chǎn)連夜發(fā)文稱“震驚”

比亞迪新車發(fā)布會(huì)宣傳語“撞衫”,東風(fēng)日產(chǎn)連夜發(fā)文稱“震驚”

新浪財(cái)經(jīng)
2026-01-09 22:09:25
馬杜羅為何不慌?進(jìn)了DEA“牢籠”,反而拿到了博弈主動(dòng)權(quán)

馬杜羅為何不慌?進(jìn)了DEA“牢籠”,反而拿到了博弈主動(dòng)權(quán)

回旋鏢
2026-01-05 23:14:21
Shams:灰熊考慮在交易截止日前送走莫蘭特;或圍繞小賈倫建隊(duì)

Shams:灰熊考慮在交易截止日前送走莫蘭特;或圍繞小賈倫建隊(duì)

懂球帝
2026-01-10 02:48:02
李宗仁歸國之后,希望能出任人大副委員長一職,毛主席卻給出了三條關(guān)鍵理由,直言此事并不合適

李宗仁歸國之后,希望能出任人大副委員長一職,毛主席卻給出了三條關(guān)鍵理由,直言此事并不合適

史海孤雁
2025-12-25 16:48:16
我重病住院要20萬救命,爸媽借口旅游裝失聯(lián),岳母掏光養(yǎng)老錢救我

我重病住院要20萬救命,爸媽借口旅游裝失聯(lián),岳母掏光養(yǎng)老錢救我

今天說故事
2025-12-19 16:17:12
65歲農(nóng)村老太坐高鐵商務(wù)座遭富人譏笑,子女趕來后,眾人傻眼

65歲農(nóng)村老太坐高鐵商務(wù)座遭富人譏笑,子女趕來后,眾人傻眼

蘭姐說故事
2025-07-01 20:10:07
德媒扎心自問,中國為何現(xiàn)在瞧不上德國?德外長一句話道出實(shí)情

德媒扎心自問,中國為何現(xiàn)在瞧不上德國?德外長一句話道出實(shí)情

不似少年游
2026-01-10 07:06:34
央視曝光!知名國酒是酒精勾兌,年份包裝全造假,電商成重災(zāi)區(qū)

央視曝光!知名國酒是酒精勾兌,年份包裝全造假,電商成重災(zāi)區(qū)

單手搓核彈
2026-01-05 10:16:10
上海春考:6.8萬家庭棄跨年,光鮮高考下的血拼真相

上海春考:6.8萬家庭棄跨年,光鮮高考下的血拼真相

明德閱讀
2026-01-07 19:34:13
國產(chǎn)懸疑恐怖新作眾籌檔位公布 最高檔位1888元!

國產(chǎn)懸疑恐怖新作眾籌檔位公布 最高檔位1888元!

游民星空
2026-01-09 16:23:20
伊朗議會(huì)議長家人申請(qǐng)法國簽證逃離本國,政權(quán)裂痕曝光

伊朗議會(huì)議長家人申請(qǐng)法國簽證逃離本國,政權(quán)裂痕曝光

桂系007
2026-01-10 02:12:54
被曝有私生女!成人女星攜視頻實(shí)錘錫安,網(wǎng)友:他比哈登還重口

被曝有私生女!成人女星攜視頻實(shí)錘錫安,網(wǎng)友:他比哈登還重口

聽我說球
2026-01-08 08:47:49
女子看胃病竟死于心臟手術(shù)?涉事醫(yī)院發(fā)布情況說明

女子看胃病竟死于心臟手術(shù)?涉事醫(yī)院發(fā)布情況說明

界面新聞
2026-01-09 20:12:17
2025年最不靠譜研究:用核聚變制造黃金!瘋了,竟然還具可操作性

2025年最不靠譜研究:用核聚變制造黃金!瘋了,竟然還具可操作性

星辰大海路上的種花家
2026-01-08 09:20:59
哎,歐文可能已經(jīng)賽季報(bào)銷了!

哎,歐文可能已經(jīng)賽季報(bào)銷了!

柚子說球
2026-01-09 10:01:15
上海保姆15年死拿紫金礦業(yè):79萬變960萬,還賺了83萬分紅

上海保姆15年死拿紫金礦業(yè):79萬變960萬,還賺了83萬分紅

真實(shí)人物采訪
2026-01-03 13:00:03
特斯拉宣布延長部分地區(qū)保修時(shí)間,五年不限公里

特斯拉宣布延長部分地區(qū)保修時(shí)間,五年不限公里

XCiOS俱樂部
2026-01-09 15:32:29
委臨時(shí)總統(tǒng)最新發(fā)聲:不從屬也不屈從于美國

委臨時(shí)總統(tǒng)最新發(fā)聲:不從屬也不屈從于美國

參考消息
2026-01-09 14:39:28
癌癥去世的人越來越多!建議:2不喝、3不吃、1堅(jiān)持,別馬虎了!

癌癥去世的人越來越多!建議:2不喝、3不吃、1堅(jiān)持,別馬虎了!

鬼菜生活
2026-01-07 09:58:31
2026-01-10 07:44:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8119文章數(shù) 10545關(guān)注度
往期回顧 全部

科技要聞

市場(chǎng)偏愛MiniMax:開盤漲42%,市值超700億

頭條要聞

媒體:日本吃下中方反制重拳后怕了 欲拉G7給自己壯膽

頭條要聞

媒體:日本吃下中方反制重拳后怕了 欲拉G7給自己壯膽

體育要聞

金元時(shí)代最后的外援,來中國8年了

娛樂要聞

關(guān)曉彤鹿晗風(fēng)波后露面 不受影響狀態(tài)佳

財(cái)經(jīng)要聞

投資必看!瑞銀李萌給出3大核心配置建議

汽車要聞

助跑三年的奇瑞 接下來是加速還是起跳?

態(tài)度原創(chuàng)

本地
家居
房產(chǎn)
藝術(shù)
公開課

本地新聞

云游內(nèi)蒙|“包”你再來?一座在硬核里釀出詩意的城

家居要聞

木色留白 演繹現(xiàn)代自由

房產(chǎn)要聞

66萬方!4755套!三亞巨量房源正瘋狂砸出!

藝術(shù)要聞

15位著名畫家的女性之美:哪一張觸動(dòng)了你的心?

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版