首页 资讯 安全 查看内容

网路时间协定软体有漏洞,NTP释出更新

2015-10-28 15:55 2435 0

摘要: NTP.org于本周三(10/21)释出最新的ntp-4.2.8p4版本,以解决13个严重程度不等的安全漏洞,以及修补100个臭虫,顺道呼吁用户尽快检查NTP程式是否被用来进行分散式阻断服务攻击(DoS)。NTP为「网路时间协定」(Netwo ...
关键词: 伺服器 封包 骇客 时间 同步 NTP 攻击 安全漏洞 协定 系统

NTP.org于本周三(10/21)释出最新的ntp-4.2.8p4版本,以解决13个严重程度不等的安全漏洞,以及修补100个臭虫,顺道呼吁用户尽快检查NTP程式是否被用来进行分散式阻断服务攻击(DoS)。

NTP为「网路时间协定」(Network Time Protocol)的缩写,为一可藉由封包交换以使各电脑系统之时间同步的网路协定。基于该协定的Network Time Protocol daemon(NTPD)则是一个可在作业系统背景执行的时间同步程式,广泛被应用在全球网路、嵌入式装置、桌面与伺服器系统上,包含Mac OS X、各大Linux版本与各种BSD(Berkeley Software Distribution)。

在NTP.org所修补的13个安全漏洞中,有8个来自思科安全情报研究团队Talos的贡献,其中CVE-2015-7871安全漏洞让骇客得以强迫NTPD连结恶意时间来源,以任意更改系统时间。

骇客主要利用NTPD处理特定加密NAK封包时的演算错误以展开攻击,当含有漏洞的NTPD收到一个NTP对称主动加密的NAK封包时,它就会与发送端产生连结,而绕过在建立连结时所需的认证程序。

还有一个漏洞是来自于波士顿大学多位研究人员的贡献,该编号为CVE-2015-7704的漏洞与NTP的Kiss O' Death(KoD)机制有关。 KoD可用来限制请求频率,因此,伺服器可以在拒绝提供服务或是客户端请求同步频率过高时送出KoD封包,然后停止进行同步。

研究人员指出,骇客可以打造一个伪装成来自时间同步伺服器的KoD封包,并将它传送到与伺服器连结的装置上,之后,装置便不会再向伺服器请求同步,而无法再更新时间,并形成阻断服务攻击。

系统上的时间错误可能带来许多安全隐忧,像是可能接受过期凭证,或是让许多必须检验时间的交易无法进行等。

至于NTP.org所担心的分散式阻断服务攻击(DDoS)并没有出现在此次的修补列表中,之所以特别强调应是因为NTP已成为骇客执行DDoS攻击的跳板,骇客只要以特定的IP传送请求至全球NTP伺服器上,就可能造成该IP的服务停摆。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过
1

雷人

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

  • 雷人

    匿名

最新评论

返回顶部