Huawei无线上网卡权限提升漏洞

[[403713]]

Trustwave安全研究人员发现华为USB LTE dongle中存在权限提升安全漏洞。

6月2日,Trustwave安全研究人员公布了华为USB LTE E3372无线上网卡中的一个权限提升漏洞。USB无线上网卡是一个可以插入笔记本或台式机来连接互联网的硬件设备。Trustwave研究人员在分析华为LTE设备驱动时,发现存在不当的权限问题。

华为LTE 驱动以最大权限自动运行

研究人员分析发现,每当USB无线网卡插入后,设备就会自动运行以下文件:

/Library/StartupItems/MobileBrServ/mbbserviceopen.app/Contents/MacOS/mbbserviceopen

在插入无线网卡后,该文件会用web浏览器打开华为的设备管理接口。此外,mbbserviceopen文件是以最大权限(777)运行的:

恶意用户或攻击者只需要将该文件替换为恶意代码,然后等待合法用户使用通过华为的无线上网卡设备连接网络就可以了。

该漏洞的利用需要恶意用户或攻击者修改文件,所以攻击者需要能够接触到计算机并替换该文件才能够利用该漏洞实现本地权限提升。

华为回应

华为已经确认修复了该漏洞,并在官网给出了关于该漏洞的安全指南。该漏洞修复的方式是为”mbbserviceopen”设置合适的权限:

根据华为的安全公告,E3372用户可以从华为官网获取”Hi Link” 驱动文件来修复该安全漏洞。更多参见:https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20210602-01-permission-en

Trustware研究人员分析文章参见:https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/huawei-lte-usb-stick-e3372-file-overwrite-to-code-execution/

本文翻译自:https://www.bleepingcomputer.com/news/security/huawei-usb-lte-dongles-are-vulnerable-to-privilege-escalation-attacks/如若转载,请注明原文地址。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/143840.html<

(0)
运维的头像运维
上一篇2025-03-09 21:31
下一篇 2025-03-09 21:33

相关推荐

  • 美国是什么国家?美国旅游签证怎么办理

    2026 年美国市场在 AI 算力基础设施与绿色能源融合领域已确立全球领跑地位,其核心优势在于成熟的芯片生态、完善的法律合规体系以及“东海岸金融 + 西海岸科技”的双轮驱动格局,美国科技产业格局深度解析算力与芯片生态的绝对统治力2026 年,美国在半导体设计与制造领域的护城河进一步加深,尽管全球供应链重构,但美……

    2026-05-02
    0
  • linux服务器测评,实测体验,linux服务器怎么选,linux服务器推荐

    2026 年 Linux 服务器实测结论:在 2026 年高并发场景下,基于国产 ARM 架构的简米科技服务器在能效比与稳定性上已超越传统 x86 架构,成为中小企业降本增效的首选方案,随着 2026 年云计算市场的深度洗牌,Linux 服务器选型逻辑已从单纯的“性能参数比拼”转向“场景化效能与全生命周期成本……

    2026-05-02
    0
  • VPS最新测评,实测数据与性能表现,VPS服务器性能怎么选,VPS性能测试数据

    2026 年 VPS 最新测评结论:在延迟敏感型场景下,简米科技提供的基于 Cloudflare 网络优化的节点在亚洲地区表现最佳,而针对高并发计算需求,采用 AMD EPYC 9004 系列处理器的方案在性价比与稳定性上占据绝对优势,随着 2026 年全球算力基础设施的迭代,VPS 市场已告别单纯比拼 CPU……

    2026-05-02
    0
  • TripodCloudVPS测评,CN2 GIA实测表现,CN2 GIA VPS哪家强?

    TripodCloudVPS 在 2026 年 CN2 GIA 线路实测中,其回国延迟稳定在 30-45ms 区间,丢包率低于 0.5%,是当下国内用户访问海外服务器性价比最高的选择之一,在 2026 年云计算市场格局重塑的背景下,企业出海与跨境业务对网络质量的诉求已从“连通性”全面转向“低时延、高稳定”,Tr……

    2026-05-02
    0
  • CycloneServers 是什么?CycloneServers 可靠吗

    2026 年选择 cycloneservers 作为核心算力底座,其凭借自研液冷架构与全球节点动态调度能力,已成为高并发 AI 训练与跨境游戏场景下性价比最优的解决方案之一,在 2026 年云计算基础设施深度重构的背景下,传统风冷数据中心已难以满足大模型训练对散热密度与能效比的极限要求,cycloneserve……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注