顯示具有 Linux 標籤的文章。 顯示所有文章
顯示具有 Linux 標籤的文章。 顯示所有文章

2026年6月26日 星期五

網頁型管理工具Webmin漏洞, CVE-2026-22678

Webmin是 Linux伺服器網頁型管理工具, 可透過瀏覽器管理帳號、服務、網路與系統設定, 以前曾使用過用來管理伺服器非常方便, 但覺得可以從網頁管理整個主機很不保險後來就沒再用了

CVE-2026-22678是影響 Webmin的一個儲存型跨網站指令碼(Stored Cross-Site Scripting, Stored XSS)漏洞, 影響 2.641之前的版本, 漏洞位於 System and Server Status模組中的 Email Template(電子郵件通知範本)功能, 攻擊者可以在 Email Template Description欄位輸入包含 JavaScript的惡意內容, 惡意 JavaScript會永久保存在系統中, 當管理者之後瀏覽該頁面時瀏覽器便會執行這段 JavaScript, 可能導致竊取管理者 Session Cookie, 以管理者身分操作 Webmin, 執行管理員可執行的管理功能, 新增後門帳號, 修改系統設定, 在某些情況下甚至可能間接導致作業系統層級的命令執行, 不過攻擊者必須先具備一個合法登入 Webmin的帳號及能夠存取 Email Template功能

官方已在 Webmin 2.641修正此問題, 立即升級至 2.641 或更新版本

2026年6月22日 星期一

Squid記憶體洩漏漏洞, CVE-2026-47729


這是影響 Squid的一個資訊洩漏漏洞, 屬於 Out-of-Bounds Read(越界讀取)類型, Squid的 FTP Gateway功能在處理 FTP伺服器回應時對輸入資料的語法驗證不夠完整, 當 Squid透過 FTP Gateway存取一個異常或惡意的 FTP伺服器時可能觸發越界讀取, 簡單來說就是用戶端透過 Squid存取 FTP資源, FTP伺服器回傳特製或格式錯誤的回應, Squid在解析回應時讀取了緩衝區邊界之外的記憶體, 攻擊者可能取得原本不應曝光的記憶體內容

安全研究人員分析認為, 洩漏內容理論上可能包含:
。HTTP認證資訊
。Proxy Authentication Header
。其他使用者的請求資料
。記憶體中的敏感資訊

會受影響的系統:
。安裝並執行 Squid Proxy
。啟用了 FTP Gateway功能
。Squid可以連到惡意或異常的 FTP Server

若只用 Squid做 HTTP/HTTPS Proxy且完全不使用 FTP Proxy功能, 實際風險會低很多, 漏洞於 2026年 6月公開並已在 Squid 7.6修補

2026年5月11日 星期一

Linux Dirty Frag漏洞

近期在網路上看到有資安公司表示在 Linux系統上面有個嚴重的系統提權漏洞(Dirty Frag), Dirty Frag是 2026年 5月公開揭露的一組 Linux Kernel本機權限提升(Local Privilege Escalation, LPE)漏洞, 攻擊者若已取得一般帳號(非 root), 可利用此漏洞直接升級成 root權限, 進而完全控制主機, 近期資安圈把它視為繼 Dirty Pipe、Copy Fail後又一個高風險 Linux核心漏洞

Dirty Frag並不是單一漏洞, 而是兩個 Linux核心缺陷串接:
。CVE-2026-43284: Linux IPSec ESP模組(esp4/esp6)相關漏洞
。CVE-2026-43500: Linux rxrpc模組相關漏洞
這兩個問題可讓攻擊者修改 page cache(核心快取中的檔案內容), 最後覆寫受保護系統檔案達成 root權限提升

已知受影響系統有: Ubuntu、Red Hat Enterprise Linux、Fedora、CentOS Stream、AlmaLinux、openSUSE等 2017年後 kernel 4.14+系列

防範方法有更新 Kernel, 停用相關模組, 限制本機帳號登入, 加強 Web Server安全

檢查了一下我最近使用過的系統還好都沒發現問題


2026年3月22日 星期日

Ubuntu CVE-2026-3888漏洞


近期資安界發現 Ubuntu Desktop存在高風險漏洞 CVE-2026-3888, CVE-2026-3888為一項本機權限提升漏洞(Local Privilege Escalation, LPE), 主要源自 snap套件系統(snapd)與 systemd暫存清理機制之間的邏輯缺陷

攻擊者可利用系統在清理 /tmp 暫存目錄時的時序漏洞植入惡意檔案, 並在 snap sandbox初始化過程中以 root 權限執行, 最終取得系統最高權限控制

影響範圍為 Ubuntu Desktop 24.04及以上版本, 使用 snap套件(snapd)之系統, 多使用者主機(如研發環境、共用主機、CI/CD 系統), 建議使用者更新 snap套件

2024年2月10日 星期六

Linux Ubuntu調整磁碟大小

當初在架設 DNS Server時沒有多想, 照以前的經驗 Linux Server使用的硬碟容量沒有很大, 於是在設定虛擬機時硬碟只給了 10Gb的容量, 沒想到系統在不斷地自動更新下我的 / (root根目錄)漸漸快滿了, 上網問了估狗大神後趕快來調整磁碟大小, 先在 Hyper-V虛擬機硬碟經過擴充調整到 20Gb的容量後, 開啟 Ubuntu

1. 用管理者權限輸入指令 cfdisk來調整磁碟分割區(以前比較常用 fdisk), 可以看到有 10Gb的閒置空間, 先選擇要調整的磁區(如 /dev/sda3), 再於下方選擇 Resizew-studio.idv.tw

2. 程式自動將 10Gb的空間加入 /dev/sda3, 按下 Enter

2024年1月9日 星期二

Ubuntu Linux關機時速度變慢

最近使用 Ubuntu時關機時發現速度變慢, 會有一個錯誤訊息
"A stop job is running for snap daemon"


問了一下估狗, 好像之前的版本就已經有這問題了, 解決方式是修改 /etc/systemd/system.conf中預設關閉時間(預設90秒, 可以設定少一點)

接著重新開機或重新載入服務即可: systemctl daemon-reload

2023年1月7日 星期六

Ubuntu-22.04.1 Server上 Apache Server設定

在新版的 Apache Server上面雖然設定上有些變化, 但 ServerName 卻要另外設定

1. Apache的設定檔不再是 httpd.conf, 而且設定檔也分散成好幾個檔
w-studio.idv.tw
2. Apache主要設定檔: apache2.conf