安全审计人员发现16项NTP安全漏洞

简介:

德国安全企业Cure53公司的研究人员对网络时间协议(简称NTP)以及NTPsec项目进行了为期32天的审计,并从中发现十余项安全漏洞。

专家们共确定了16项与安全相关的问题,其中包括仅影响NTP的8项安全漏洞以及仅影响NTPsec的2项安全漏洞,这意味着NTP在实施层面迎来了安全、强化与改进。

Cure53公司已经发布了多份分别面向NTP与NTPsec相关安全问题的独立报告。

本月早些时候,网络时间基金会已基于ntp-4.2.8p10的发布解决了上述安全漏洞。

Cure53公司将其中一项编号为CVE-2017-6460的安全漏洞列为高危条目。这一漏洞被描述为当客户端请求限制列表时,恶意服务器可触发一项基于堆栈的缓冲区溢出问题。此项漏洞可被用于引发宕机,甚至可能用于执行任意代码。

另外,漏洞编号CVE-2017-6463与CVE-2017-6464的这两项漏洞被Cure53公司列为危险,二者皆可被用于执行DoS攻击。

虽然一部分漏洞被Cure3公司分类为高危及危险,但NTP开发人员只对此次发现的漏洞分配了中级、低级与通知级严重程度。

审计人员发现十余项NTP安全漏洞-E安全.jpg

  ntp-4.2.8p10补丁存在15项安全漏洞

此次发布的ntp-4.2.8p10补丁共囊括15项安全漏洞,其中亦包含部分非安全性修复与改进。这一最新版本共解决了15项安全漏洞,其中14项由Cure53公司所发现。值得一提的是,曾经于2014年12月得到修复的一项安全漏洞于2016年11月被再度提出。

在ntp-4.2.8p10中得到修复的惟一非Cure53安全漏洞由思科Talos研究人员所报告。专家们发现这项DoS安全漏洞会对原始时间戳检查功能造成影响。思科为此专门发布了一篇博文与一篇技术咨询描述此项问题。

除此之外,Cure53公司最近还进行了其它一系列审计工作。在过去几个月中,该公司分别对cURL数据传输工具与Dovecot邮件服务器进行了核查。

本文转自d1net(转载)

目录
相关文章
|
6月前
|
监控 安全 Perl
制定维护计划:基于企业级网络监控软件的安全审计:使用Perl脚本进行漏洞扫描
在今天的企业网络环境中,安全审计和漏洞扫描变得至关重要。本文将介绍如何使用Perl脚本结合企业级网络监控软件进行安全审计,监控到的数据将自动提交到网站。我们将通过代码示例来说明如何执行漏洞扫描。
175 0
|
8月前
|
供应链 安全 物联网
漏洞挖掘和安全审计的技巧与策略
漏洞挖掘和安全审计是保护信息安全的重要环节。通过适当的技巧和策略,我们可以发现并解决系统中的安全漏洞,降低潜在威胁。随着技术的不断发展,我们需要不断学习和适应新的挑战,以构建更安全的数字化世界。
147 0
软件项目常见风险及其预防措施
(1)合同风险 签订的合同不科学、不严谨,项目边界和各方面责任界定不清楚等是影响项目成败的重大因素之一。 预防这种风险的办法是项目建设之初项目经理就需要全面准确地了解合同各条款的内容、尽早和合同各方就模糊或不明确的条款签订补充协议。
6056 0
|
监控 安全 数据安全/隐私保护
网站漏洞整改修复公司如何部署安全方案
目前网站存在漏洞导致被网警下发整改通知以及限期处理并回执的问题越来越多,云计算等技术极大地促进了服务器资源的分配和系统的部署,但随之而来的是资产管理中的安全风险。有些人没有及时回收资源和更新资产,在网上形成了僵尸主机,很容易成为攻击者的肉机。为有效保障企业工作的发展,相关法律法规明确要求网络管理人员及时处理系统漏洞、病毒、攻击等安全风险。但实际上,部分人员缺乏安全意识,对安全漏洞重视不够,部分企业缺乏足够的技术能力进行修复,导致上述安全风险未及时修复。
196 0
网站漏洞整改修复公司如何部署安全方案
|
SQL 自然语言处理 监控
网站代码漏洞审计 白盒渗透测试详情
网站白盒渗透测试中要测试的内容非常多,总算赶到了代码审计这一点。期待看过的朋友有一定的感悟,大伙儿通常把代码审计分成黑盒和白盒,大伙儿通常相结合在一起用。平常大家在白盒审计上有多种多样方式,比如一些常见的危险代码函数或执行函数,以及上传漏洞绕过,命令执行反序列化等这些漏洞,总体来讲我们可以梳理为:1.细读全篇 2.追踪.
183 0
网站代码漏洞审计 白盒渗透测试详情
|
安全 网络安全 Android开发
APP安全漏洞检测报告 渗透测试项
2019年第三季度以来,我们SINE安全,APP漏洞检测中心发现许多APP被检测出含有高危漏洞,包括目前漏洞比较严重的SIM卡漏洞以及安卓端、IOS端漏洞,根据上半年的安全检测以及漏洞测试分析发现,目前移动APP软件漏洞的发展速度上涨百分之30,大部分的APP漏洞都已被商业利用以及窃取用户隐私信息,造成APP软件的数据泄露,数据被篡改,等等。
2096 0
APP安全漏洞检测报告 渗透测试项
|
缓存 安全 网络协议
渗透测试服务 对客户网站squid系统的漏洞检测与利用
在对网站进行渗透测试的时候,发现很多网站都在使用squid反向代理系统,该系统存在可以执行远程代码的漏洞,很多客户找我们SINE安全做渗透测试服务的同时,我们会先对客户的网站进行信息收集工作,包括域名,二级域名收集,网站使用的反向代理系统,网站程序开发语言,是否使用开源的代码,以及网站后台路径收集,都在前期渗透中需要做的。
156 0
渗透测试服务 对客户网站squid系统的漏洞检测与利用
|
监控 安全 Linux
|
新零售 安全 前端开发
网站安全维护之逻辑漏洞、越权漏洞的修复与加固服务
网站安全维护 网站安全维护当中,程序代码的设计逻辑漏洞,以及用户权限越权漏洞是比较常见的,在许许多多的电商以及APP网站里,很多前端业务需要处理的部分验证了用户的登录状态,并没有详细的对后面的一些功能以及业务的处理进行用户权限的安全判断,导致发生一些管理员用户权限操作的业务,可以用普通用户权限去执行,导致网站越权漏洞的发生。
1275 0