交换机也是电脑,也要打补丁:这个漏洞专挑办公室内网设备
办公室的网络是谁在撑着?多数人答路由器和 Wi-Fi,忘了机柜里那台指示灯默默闪的交换机。它其实也是一台小电脑——有固件、有管理页面,当然也就有漏洞。9 月 21 日,美国网络安全与基础设施安全局(CISA)把 Zyxel GS1900 系列交换机的一个漏洞列入「已知被利用漏洞目录」(KEV):已有攻击者在真实环境里利用它,收录当天起只给了三天,9 月 24 日截止。普通企业不受联邦时限约束,但「确认在野」四个字对谁都成立。
漏洞本身:不要密码,从内网下手
问题出在交换机 Web 管理界面处理网页请求的 CGI 程序里,属于栈缓冲区溢出。说人话:管理页面接收请求时,有一段程序对超长的恶意输入没有设防,数据冲出了边界。局域网内的攻击者不需要任何账号密码,向管理界面发一个精心构造的请求,就可能让交换机执行命令——整台设备易手。
两个前提要写准:一是攻击者得先在你的局域网里,二是交换机的 Web 管理界面对他可达。它不是互联网上远程直打的那一类,真实图景通常是:攻击者先从别处进了内网——一封钓鱼邮件、一个弱口令、一台没打补丁的电脑——然后把交换机当跳板和控制点,在网内横向扩大战果。GS1900 这类中小企业级接入交换机,正是办公室、门店、小机房里铺开的那一档,与贵州多数企业的存量设备对得上。
时间线也值得记:厂商的修复固件 6 月中旬就发布了,9 月 21 日才确认在野利用,中间隔着三个月。补丁出了,不等于装上了;这三个月里没升级的设备,如今都在风险面上。
自查三步:先收暴露面,再对版本,后备份
先看管理界面还开着吗。 小交换机多半只在开局配置时用过一次 Web 页面,此后常年没人登录。既然不用,就把它关掉;确实要保留的,限制到管理 VLAN 或指定维护地址才能访问。管理界面够不着,攻击者的路就断了一半。
再对固件版本。 到厂商安全公告页核对受影响的型号与版本区间,机柜里的交换机在不在内:在的进升级队列,不在的也记下当前版本,留作下次对照。
后做备份再升级。 刷固件前先把配置导出备份,选业务低谷时段执行,升完把端口状态、VLAN 划分、上联链路各验一遍再收工。交换机一台出问题、全网跟着瘫,备份这一步省不得。
顺带一句:同一天该厂商还为自家防火墙发了另一个漏洞公告,暂无在野标记——同牌子设备多的公司,巡检时不妨一起对。
这一周,「在野」凑齐了五层
把近期确认在野的漏洞排一排:VPN 网关、网店系统、备份组件、服务器操作系统内核,今天加上交换机——从门口到内核,五层都有人正在利用。给电脑打补丁只是及格线;机房里每一台带固件的设备——路由器、NAS、交换机、监控主机——都该出现在同一张巡检清单上。
交换机装好那天起就没人再想起,偏偏它一坏就是全网的事。贵州诚鑫致达科技(企业数据管家)做网络巡检时,交换机单独占一栏:逐台登后台核固件版本、收多余的管理入口、换掉默认口令——那台没人想起的设备,也有人替你想着。
信息来源:CISA 已知被利用漏洞目录、Zyxel 官方安全公告(公开口径)