网易首页 > 网易号 > 正文 申请入驻

ImunifyAV曝远程代码执行漏洞 数百万Linux托管网站面临风险

0
分享至


Linux服务器专用恶意软件扫描工具ImunifyAV存在远程代码执行漏洞,攻击者可利用该漏洞入侵主机环境。这款工具目前已被数千万个网站采用。

该漏洞影响AI-bolit恶意软件扫描组件的32.7.4.0版本之前的所有版本。该组件集成于Imunify360安全套件、付费版ImunifyAV+,以及免费版恶意软件扫描工具ImunifyAV中。

据安全公司Patchstack透露,该漏洞已于10月底被发现,工具开发商CloudLinux当时已发布修复补丁。目前该漏洞尚未分配CVE编号。

11月10日,开发商将该补丁反向移植到旧版本Imunify360 AV中。在最新发布的安全公告中,CloudLinux警告用户该漏洞属于“高危安全漏洞”,建议“尽快”将软件升级至32.7.4.0版本。


工具应用范围广泛

ImunifyAV是Imunify360安全套件的组成部分,主要用于虚拟主机服务商或通用Linux共享主机环境。该产品通常在主机平台层面安装,而非由终端用户直接部署。它在共享主机方案、托管式WordPress主机、cPanel/WHM服务器及Plesk服务器中应用极为普遍。

据Imunify 2024年10月公布的数据,虽然网站管理员很少直接与该工具交互,但它仍是一款无处不在的后台工具,默默为5600万个网站提供防护,且Imunify360的安装量已超过64.5万次。


漏洞成因与利用条件

该漏洞的根源在于AI-bolit组件的反混淆逻辑:当工具尝试解包恶意软件以进行扫描时,会执行从混淆PHP文件中提取的、由攻击者控制的函数名和数据。

这一问题的核心是工具使用了“call_user_func_array”函数,但未对函数名进行验证,导致攻击者可执行system、exec、shell_exec、passthru、eval等危险PHP函数。

Patchstack指出,利用该漏洞的前提是Imunify360 AV在分析环节启用主动反混淆功能——独立版AI-Bolit命令行工具(CLI)的默认配置中,该功能处于禁用状态。

但Imunify360套件中集成的扫描组件,会强制在后台扫描、按需扫描、用户发起扫描及快速扫描中保持“始终开启”反混淆功能,这恰好满足了漏洞利用的条件。

研究人员已公开一个概念验证(PoC)漏洞利用代码:在tmp目录创建一个PHP文件,当杀毒工具扫描该文件时,就会触发远程代码执行。


概念验证利用

这可能导致整个网站被入侵,若扫描工具在共享主机环境中以高权限运行,还可能引发服务器完全被接管的严重后果。

CloudLinux的修复方案新增了白名单机制,仅允许安全、确定的函数在反混淆过程中执行,从而阻止任意函数调用。

尽管开发商未发布明确警告,也未分配便于预警和追踪的CVE编号,但系统管理员仍应将软件升级至32.7.4.0版本或更高版本。

目前,官方尚未提供漏洞入侵检测方法、检测指南,也未确认该漏洞是否已被在野利用。随后,Patchstack研究人员经进一步检测发现,该漏洞的严重程度超出最初预期——存在一种更简易的利用途径,无需上传恶意软件即可发起攻击。

参考及来源:https://www.bleepingcomputer.com/news/security/rce-flaw-in-imunifyav-puts-millions-of-linux-hosted-sites-at-risk/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
玉渊谭天:菲律宾海警在南海投放不明物体,被我方海警全程监控并拍下

玉渊谭天:菲律宾海警在南海投放不明物体,被我方海警全程监控并拍下

环球网资讯
2026-02-18 12:18:51
紧急救市!美联储官员深夜连线,一场全球市场崩盘危机被按住了

紧急救市!美联储官员深夜连线,一场全球市场崩盘危机被按住了

魏家东
2026-02-18 09:19:02
西双版纳深夜4.6级地震游客全跑下楼,当地酒店称是小震,对生活影响不大

西双版纳深夜4.6级地震游客全跑下楼,当地酒店称是小震,对生活影响不大

潇湘晨报
2026-02-18 15:43:10
日本1月份出口同比增长16.8%

日本1月份出口同比增长16.8%

每日经济新闻
2026-02-18 08:05:03
姆巴佩:这种球员不配再踢欧冠,他算不上我的同行

姆巴佩:这种球员不配再踢欧冠,他算不上我的同行

懂球帝
2026-02-18 07:32:11
大量持金的人要哭了!大年初一金价开始大幅下跌,一直跌到了1080

大量持金的人要哭了!大年初一金价开始大幅下跌,一直跌到了1080

火山詩话
2026-02-18 12:42:25
“谁给王菲画的眉毛”登上热搜,女儿窦靖童发文“挖嘞个亲娘”

“谁给王菲画的眉毛”登上热搜,女儿窦靖童发文“挖嘞个亲娘”

仙味少女心
2026-02-17 12:13:27
不让民族英雄寒心! 乌克兰亿万富翁宣布奖励赫拉斯克维奇20万美元

不让民族英雄寒心! 乌克兰亿万富翁宣布奖励赫拉斯克维奇20万美元

劲爆体坛
2026-02-18 10:42:29
没人发拜年微信了,这是一个危险的信号

没人发拜年微信了,这是一个危险的信号

茉莉聊聊天
2026-02-18 10:48:40
亏损超5亿,吴京尽力了,2026年春节档第一票房惨案诞生了

亏损超5亿,吴京尽力了,2026年春节档第一票房惨案诞生了

靠谱电影君
2026-02-17 20:53:41
郑丽文除夕撞钟“两度剧烈抖动”,国民党:她诚心祈愿两岸和平,尽责监督执政党

郑丽文除夕撞钟“两度剧烈抖动”,国民党:她诚心祈愿两岸和平,尽责监督执政党

海峡导报社
2026-02-17 14:46:03
高人预测:若不出意外,春节以后,国内将迎来4个变化,很现实

高人预测:若不出意外,春节以后,国内将迎来4个变化,很现实

福建平子
2026-02-18 11:49:18
曾国藩晚年醒悟:精明不如厚道,厚道不如格局,格局不如拙诚

曾国藩晚年醒悟:精明不如厚道,厚道不如格局,格局不如拙诚

千秋文化
2026-02-18 09:27:41
12年前冠军被取消!俄罗斯冬季两项运动员,拒绝归还冬奥会金牌

12年前冠军被取消!俄罗斯冬季两项运动员,拒绝归还冬奥会金牌

全景体育V
2026-02-18 10:56:47
功勋教练李琰转换赛道续写传奇:带队就要争冠

功勋教练李琰转换赛道续写传奇:带队就要争冠

北青网-北京青年报
2026-02-18 09:58:43
一脱价值百万美元!速滑女神莱尔丹米兰冬奥夺冠瞬间成天价广告

一脱价值百万美元!速滑女神莱尔丹米兰冬奥夺冠瞬间成天价广告

峰云峰雨
2026-02-18 11:20:09
乌不仅收获200多平方公里领土,还有一个意外之喜

乌不仅收获200多平方公里领土,还有一个意外之喜

听风听你
2026-02-17 20:33:15
A股:大家要系好安全带了,从节后2月24日起,股市或将再次重演历史!

A股:大家要系好安全带了,从节后2月24日起,股市或将再次重演历史!

股市皆大事
2026-02-18 13:09:45
重磅!美联储发声,大反转!

重磅!美联储发声,大反转!

魏家东
2026-02-18 09:16:32
为什么中国革命,一会儿左一会儿右?讲讲课本不会告诉你的真相

为什么中国革命,一会儿左一会儿右?讲讲课本不会告诉你的真相

老达子
2026-02-18 06:50:03
2026-02-18 16:31:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

体育要闻

夺银被问丢金,谷爱凌回击外媒:很荒谬

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

家居
健康
教育
亲子
数码

家居要闻

中古雅韵 乐韵伴日常

转头就晕的耳石症,能开车上班吗?

教育要闻

“新校长”应有的模样

亲子要闻

孩子心口闷得慌是怎么回事呢?

数码要闻

realme真我Buds T500 Pro耳机曝光:满电续航56小时

无障碍浏览 进入关怀版