“鑫胖”家的红星3.0系统被曝漏洞,可远程执行任意命令注入

做为一个自主知识产权发展强国,朝鲜以极为高冷的姿态发展着电子科技行业,还有他们本身的操做系统。这款著名的RedStar OS 3.0名字虽然霸气,但安全性听说实在不怎么样。近日,黑客团队Hacker House曝出红星3.0漏洞,可执行远程任意命令注入。浏览器

红星3.0操做系统安全

红星系列是朝鲜人民结合了智慧结晶,外加Linux操做系统以后创造的产物,红星3.0系统就是其中之一。服务器

过去几年,就有多个版本的红星系统曾被公之于众,并且有桌面版也有服务器版。在2014年,红星3.0也被“出现”在网络上。相较先前版本,它极具前瞻性地抛弃了原有Windows XP风格UI,如今和macOS更类似;采用的是KDE 3。网络

这套系统中还有个修改版的Firefox浏览器,名为Naenara(个人国家),专门用于浏览朝鲜的内部网络,好比全球知名的光明网;另外还有电子邮件客户端,媒体播放器,音乐合成程序,游戏和文本编辑器,包罗万象。编辑器

脆弱的红星3.0工具

Hacker House团队于2014年曾在红星操做系统中公开了几个本地root漏洞,为了记念成功发现红星3.0系统漏洞2周年,他们想到一个有趣的点子,就是分享该系统的远程客户端命令注入漏洞。事实证实他们成功了。因而可知,红星系统的开发人员对于系统安全性还不够重视。测试

这次曝出的漏洞是一个客户端远程攻击漏洞,能够从互联网/内联网触发。这个漏洞可用于安装恶意软件,或者控制设备实现各类操做,只需用户点个超连接就行。 上面就提到,红星系统附带的浏览器名为“Naenara”,该浏览器就有一些简单的远程攻击向量可被利用。url

Hacker House针对红星3.0系统的Naenara 3.5进行了测试。挖洞的时候,他们发现注册的URL处理程序被传递到命令行工具“/usr/bin/nnrurlshow”。除了这个应用程序在处理应用程序请求如“mailto”和“cal”时,会为注册URI处理程序获取URI参数。 而Naenara在处理这些URI参数请求时不会过滤命令行,所以就能够经过将恶意连接传递到nnrurlshow二进制文件,来轻松实现代码执行。操作系统

攻击者能够经过诱使红星3.0系统的用户点击指向“mailto:`cmd”的连接来执行任意命令,而后命令传递到Evolution邮件时将做为参数执行。.net

之后你就能够轻易搞定那些安装红旗3.0系统的PC了,虽然好像也并无什么X用。

文章来源于:免费智能域名解析

相关文章
相关标签/搜索