Ubuntu身分验证组件Authd存在高风险漏洞,攻击者有机会发动用户ID欺骗攻击
支付動態 · 2024-10-17

本周Canonical针对Ubuntu发布新版身分验证管理组件Authd,目的是修补高风险漏洞CVE-2024-9312,若不处理,攻击者可借由创建特定名称的帐号,造成UID冲突并进行冒用

Canonical近期针对Ubuntu发布资安公告,揭露高风险漏洞CVE-2024-9312,这项弱点存在于身分验证管理组件Authd,一旦攻击者触发漏洞,就有机会欺骗电脑,并针对特定用户帐号进行未经授权存取,CVSS风险为7.6分,该公司提供0.3.6版Authd修补。

这项组件的功能,主要是提供云端身分验证系统的身分验证及存取的安全管理,并借由模块化设计而具备多种身分验证功能,该组件目前支持存取Entra ID,开发团队未来也打算支持其他的身分验证提供者。

究竟这项漏洞发生的原因为何?原因是Authd分配的UID是根据用户名产生的纯函数(pure function),再者,则是UID的集合太小,导致无法进行随机分配。这样的情况,使得该组件很可能会遭到利用。

攻击者可在取得本机权限的情况下,使用可能会造成冲突,或是与目标帐号UID符合的用户名,来创建多个用户帐号,这么一来,攻击者就有机会得到与目标用户相同的存取权限。

不仅如此,攻击者还能试图利用这项弱点操纵其他电脑上的资源。

针对这项弱点,除了Canonical推出新版Authd,通报此事的研究人员认为,企业组织应考虑通过身分验证提供者或其他的管道,发布不会造成冲突的UID来因应。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的