知名服務(wù)器終端管理軟件Xshell在7月18日發(fā)布的5.0 Build 1322官方版本被植入后門,用戶下載、更新到該版本均會(huì)中招。危害正在評(píng)估中,或可能竊取用戶設(shè)備信息。
Xshell是一款功能強(qiáng)大的服務(wù)器終端管理軟件,支持SSH1、SSH2、TELNET等協(xié)議,由國(guó)外公司NetSarang開發(fā),在運(yùn)維、站長(zhǎng)、安全等圈子里有極多受眾。
NetSarang公司在8月7日發(fā)布安全公告,稱其最近更新(7月18日)的Xmanager Enterprise、Xmanager、Xshell、Xftp、Xlpd五款軟件存在安全漏洞,官方已于8月5日緊急修復(fù),并發(fā)布更新版本。目前暫未發(fā)現(xiàn)有人利用過漏洞。
五款軟件的受影響版本:
Xmanager Enterprise 5.0 Build 1232
Xmanager 5.0 Build 1045
Xshell 5.0 Build 1322
Xftp 5.0 Build 1218
Xlpd 5.0 Build 1220
8月5日五款軟件發(fā)布新版本,更新日志基本一致,都提到修復(fù)SSH通道的追蹤消息和問題文件nssock2.dll:
FIX: Unnecessary SSH channel trace messages
FIX: Patched an exploit related to nssock2.dll
NetSarang公司沒有解釋漏洞的成因,據(jù)了解,很可能是該公司遭遇了入侵,發(fā)布版本被植入后門。有國(guó)內(nèi)用戶更新到Xshell問題版本,抓包發(fā)現(xiàn)該版本的nssock2.dll會(huì)向陌生域名(*.nylalobghyhirgh.com)發(fā)送畸形DNS請(qǐng)求。問題版本的nssock2.dll帶有官方簽名,可能是攻擊者竊取了NetSarang的簽名,或者直接在源碼層面進(jìn)行了植入。
修復(fù)方案
NetSarang公司已經(jīng)發(fā)布修復(fù)版本,建議該公司產(chǎn)品用戶請(qǐng)盡快更新至最新版本,企業(yè)網(wǎng)絡(luò)可將*.nylalobghyhirgh.com域名進(jìn)行屏蔽。
標(biāo)簽:
本站文章除注明轉(zhuǎn)載外,均為本站原創(chuàng)或翻譯。歡迎任何形式的轉(zhuǎn)載,但請(qǐng)務(wù)必注明出處、不得修改原文相關(guān)鏈接,如果存在內(nèi)容上的異議請(qǐng)郵件反饋至chenjj@fc6vip.cn