研究人员针对Wget漏洞提出警告,呼吁用户近期应留意相关资安公告
支付動態 · 2024-06-21

德国电脑紧急应变团队(CERT-Bund)针对下载工具Wget的漏洞CVE-2024-38428提出警告,并一度将其CVSS风险评分评为10分,因此,有资安研究人员认为,接下来各家Linux开发商将会着手处理,用户应留意相关公告

不过,事隔2天,CERT-Bund下修CVE-2024-38428的CVSS分数为6.3,列为中等风险漏洞,但为何大幅调整风险评分,他们并未进一步说明。

值得留意的是,目前最新的版本,是今年3月发布的1.24.5版,因此Günter Born认为,这项弱点有可能影响相当广泛,有待各Linux开发商着手修补。

这项漏洞发生的原因,在于Wget模块url.c处理URI的子组件userinfo当中的分号出错,而有可能导致在userinfo里的数据被错误解读成主机子组件的一部分,若有人使用特制的URL,就有可能让身分验证数据、主机标头信息,以及帐密数据泄露的情况,甚至部分数据攻击者可进一步用于网络钓鱼和中间人攻击(MitM)。

根据GNU基金会的漏洞讨论区,开发人员Tim Rühsen表示,他们正在努力修补相关代码缓解漏洞,但也强调,Wget 1.x版实作的URL解析器,是依据1998年的标准RFC 2396打造,所以导致这样的错误,然而基于兼容性的考量,开发团队不会更换此解析器采用的标准。

这名开发人员也指出,GNU已开发Wget2新版,有些Linux版本开始改用新版取代1.x,例如:Fedora开发团队于40版导入Wget2。

热门文章
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
BETFAIR 网络攻击80万用户资料泄露
游戏风向
首页
游戏
合作
发现
我的