研究人员针对Wget漏洞提出警告,呼吁用户近期应留意相关资安公告
支付動態 · 2024-06-21

德国电脑紧急应变团队(CERT-Bund)针对下载工具Wget的漏洞CVE-2024-38428提出警告,并一度将其CVSS风险评分评为10分,因此,有资安研究人员认为,接下来各家Linux开发商将会着手处理,用户应留意相关公告

不过,事隔2天,CERT-Bund下修CVE-2024-38428的CVSS分数为6.3,列为中等风险漏洞,但为何大幅调整风险评分,他们并未进一步说明。

值得留意的是,目前最新的版本,是今年3月发布的1.24.5版,因此Günter Born认为,这项弱点有可能影响相当广泛,有待各Linux开发商着手修补。

这项漏洞发生的原因,在于Wget模块url.c处理URI的子组件userinfo当中的分号出错,而有可能导致在userinfo里的数据被错误解读成主机子组件的一部分,若有人使用特制的URL,就有可能让身分验证数据、主机标头信息,以及帐密数据泄露的情况,甚至部分数据攻击者可进一步用于网络钓鱼和中间人攻击(MitM)。

根据GNU基金会的漏洞讨论区,开发人员Tim Rühsen表示,他们正在努力修补相关代码缓解漏洞,但也强调,Wget 1.x版实作的URL解析器,是依据1998年的标准RFC 2396打造,所以导致这样的错误,然而基于兼容性的考量,开发团队不会更换此解析器采用的标准。

这名开发人员也指出,GNU已开发Wget2新版,有些Linux版本开始改用新版取代1.x,例如:Fedora开发团队于40版导入Wget2。

热门文章
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
英国确认各垂直行业的赌博税税率
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
首页
游戏
合作
发现
我的