【2022 年2月 7 日,台北訊】全球雲端資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 再度展現其致力提升數位世界安全的承諾,年節期間公開說明其旗下 Zero Day Initiative (ZDI)註一漏洞懸賞計畫在發現並揭露 Samba 檔案分享協定重大漏洞的過程中扮演重要角色,呼籲企業修補相關漏洞為開工日首要任務。
更多有關 Samba 漏洞及如何降低其衝擊的資訊,請參閱我們的部落格文章及技術文件。
趨勢科技威脅情報副總裁 Jon Clay 表示:「前不久才發生 Log4j 漏洞,現在又出現一個新的漏洞,突顯出全球資安團隊在防範各式各樣應用程式與開放原始碼軟體資安風險方面充滿挑戰。而趨勢科技在舉辦 Pwn2Own 駭客大賽期間發現了這個新的漏洞,藉此機會和開發人員合作來負責修正並揭露這個漏洞。所幸至目前為止,我們尚未聽到任何實際的攻擊案例。」
趨勢科技Pwn2Own 駭客大賽是一項每年固定在世界各地輪流舉辦的活動,競賽項目考驗參賽者發掘常用軟體與系統最新漏洞及攻擊手法的能力。這是趨勢科技 ZDI 漏洞懸賞計畫與全球威脅情報團隊數千名研究人員為提升客戶及全體線上社群網路資安所做的努力之一。
隨著企業機構持續邁向數位轉型,因而擴大了自身的受攻擊面,並更加仰賴軟體來運作 (尤其是開放原始碼軟體),前述的努力顯得更加重要。
這個最新發現的漏洞 (CVE-2021-44142) 在 CVSS 的漏洞嚴重性評分為 9.9 分,顯示它對企業可能帶來的嚴重衝擊。這是一個 Heap 記憶體讀寫超出邊界的漏洞,駭客一旦攻擊成功就能從遠端以系統管理員 (root) 身分執行任意程式碼。
雖然目前網路上還未看到此漏洞的實際攻擊案例,但企業必須在駭客開發出攻擊程式碼之前盡速完成修補,而這段時間已經越來越短。
為此,趨勢科技呼籲所有企業機構皆應立即修補 CVE-2021-44142 漏洞或升級至最新的 Samba 版本,參考趨勢科技技術文件上所提供的script檢查Linux/unix是否有包含Samba漏洞,另外也可以透過Trend Micro Vision One的Custom Scripts 功能派送到已經安裝 Trend Micro Vision One Agent 的電腦上執行檢查。
註一:此漏洞原本是在「Pwn2Own Austin 2021」大賽中由 STAR Labs 的 Nguyen Hoang Thach 和 Billy Jheng Bing-Jhong 所揭露。趨勢科技 ZDI 的 Lucas Leong 後來又發現了一些變種,也一併通報給 Samba 修正。此外,還有 DEVCORE 的研究人員蔡政達 (Orange Tsai) 也獨立發現了原本的漏洞。ZDI 是全球最大非限定廠商獨立漏洞懸賞計畫,自 2005 年起便一直為提升軟體安全而努力,持續提供獎勵來鼓勵研究人員發掘並負責任地揭露漏洞給廠商。