跳到主要内容

超危

GNU Inetutils参数注入漏洞

2026-01-21 06:42:17 公开 ,2026-03-25 14:11:20 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-88 (Argument Injection)
CAPEC:
CAPEC-137 (Parameter Injection) CAPEC-174 (Flash Parameter Injection) CAPEC-41 (Using Meta-characters in E-mail Headers to Inject Malicious Payloads) CAPEC-460 (HTTP Parameter Pollution (HPP)) CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-01-27 12:55:30

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
参数注入
漏洞描述
GNU Inetutils是美国GNU社区的一组常见的网络程序。GNU Inetutils 2.7及之前版本存在参数注入漏洞,该漏洞源于通过USER环境变量绕过远程身份验证。
修复建议
当前厂商已发布了补丁信息,请及时关注更新: https://www.gnu.org/software/inetutils/manual/
缓解措施
如果由于业务原因暂时无法更新补丁,请立即采取以下紧急缓解措施: 1、彻底禁用 Telnet(最推荐): Telnet协议本身是不安全的(明文传输)。除非有极端特殊的旧设备兼容需求,否则应全面迁移到SSH。 # 停止并禁用 telnet 服务 sudo systemctl stop telnet.socket sudo systemctl disable telnet.socket 2、网络隔离: 如果必须使用Telnet,严禁将其暴露在公网(Internet)。通过防火墙(如iptables或云安全组)限制仅允许特定受信任的内网IP访问23端口。 3、部署 VPN/ZTNA: 要求所有管理连接必须通过加密隧道(VPN)或零信任接入(ZTNA)进行,增加一层身份验证屏障。 4、入侵检测 (IDS/IPS): 配置Snort或Suricata规则,监控网络流量中是否存在包含-f字符的Telnet环境变量协商请求。

参考链接