<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CVE-2020-4529:允許經過身份驗證的攻擊者從系統發送未經授權的請求

    安全小白成長記2020-06-22 10:45:12

    網絡安全公司Positive Technologies警告說,IBM最近在其Maximo資產管理解決方案中修復了一個高嚴重性漏洞,使黑客更容易在企業網絡中活動。

    該安全漏洞的跟蹤記錄為CVE-2020-4529,已被描述為服務器端請求偽造(SSRF)問題,允許經過身份驗證的攻擊者從系統發送未經授權的請求,IBM表示這可以助長其他攻擊。

    該漏洞影響Maximo Asset Management 7.6.0和7.6.1以及可能的較舊版本。IBM已發布應對該漏洞的更新版本,并且該公司還分享了應對辦法和緩解措施。

    Maximo Asset Management旨在幫助資產密集型行業的組織管理實物資產。該解決方案用于各個領域,包括石油和天然氣,航空航天,汽車制造,鐵路,制藥,公用事業和核電站。

    IBM指出,該漏洞還會影響個別行業的解決方案,如果他們使用受影響的核心版本。其中包括用于航空,生命科學,石油,天然氣,核電,運輸和公用事業的Maximo。

    利用此漏洞需要訪問目標組織內的系統,但是可以從倉庫工人的工作站發起攻擊,這可能使威脅參與者更容易入侵。

    “ IBM Maximo Web界面通常可以從公司的所有倉庫訪問,這些倉庫可以位于多個地區或國家。因此,如果我們的’倉庫工人’通過正確配置的VPN連接,則該人在公司網絡中的訪問將受到限制。例如,通過特定的系統和電子郵件。” Positive Technologies的研究人員Arseny Sharoglazov解釋說。

    “但是我們發現的漏洞允許繞過此限制并與其他系統交互,攻擊者可以在該系統上嘗試執行遠程代碼執行(RCE),并可能訪問所有系統,藍圖,文檔,會計信息和ICS流程網絡。有時,員工會使用弱密碼而不使用VPN直接通過Internet連接到IBM Maximo,這使得攻擊更容易執行。” Sharoglazov補充說。

    Sharoglazov告訴《安全周刊》,通過Maximo實例中看到攻擊者從Internet訪問,可以使用Shodan搜索引擎進行探索。

    在專家描述的攻擊情形中,攻擊者暴力破解目標系統的密碼獲得訪問權限,然后他們利用此漏洞來破壞可能受其他漏洞影響的另一臺主機。

    “例如,如果一家大型銀行的網絡遭到破壞,則存在客戶支付信息泄漏以及未經授權訪問ATM管理或匯款系統的風險,” Sharoglazov通過電子郵件說。

    “如果生產或運輸公司的網絡受到破壞,那么網絡犯罪分子就可以進入技術領域,甚至停止設施或引發系統故障。假設所討論的系統由能源公司和機場使用,成功攻擊的后果可能非常嚴重。”

    網絡安全ibm
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本文提出 將網絡安全風險量化評估與戈登—洛布模型結合 起來分析企業的網絡安全預算的收益情況。網絡安全風險是指由于網絡系統存在脆弱 性,因人為或自然的威脅導致安全事件發生所 造成的損失。網絡風險評估就是評估威脅者利 用網絡資產的脆弱性造成網絡資產損失的嚴重 程度。一是對機密性的威脅。二是對完整性的威脅。GL 模型使用安全漏洞概率函數作為條件, 這些函數有兩種類型,一種是線性型,另一種 是指數型。
    金融機構可以采取以下舉措:改善整個行業的信息共享,在身份和訪問管理方面采用最低特權原則;定期進行檢查,了解安全漏洞并監控網絡威脅;加大客戶教育力度;……
    66%的受訪者認為網絡安全主要是一種創收手段
    IBM X-Force網絡安全情報部門的研究表明,去年制造業已取代金融和保險行業成為遭受攻擊最多的行業。 研究顯示,勒索軟件和電子郵件攻擊的“屠戮”首次將制造業推上遭攻擊榜首位置。2021年,IBM X-Force緩解的所有攻擊中,接近四分之一(23%)都指向制造公司,比2020年的18%有所上升。
    2017年,一個利用Windows操作系統WannaCry漏洞的蠕蟲病毒肆虐全球,讓大量PC設備的數據遭受威脅,它就是大名鼎鼎的“勒索病毒”。據悉,該漏洞允許攻擊者在沒有身份驗證的情況下執行任意惡意代碼,并能夠在尚未修復的設備上觸發自我復制,以及后續連鎖利用的攻擊。
    根據IBM公司發布的《2020年數據泄露成本》調查報告,醫療機構從網絡攻擊中恢復的成本明顯高于其他行業組織,其損失在2019年至2020年期間上漲了10%,每次成功的網絡攻擊事件造成的損失約為713萬美元。
    2019年3月5日,跨國計算機巨頭IBM公司提交了兩項新的區塊鏈專利申請,一項專利是IBM目前正尋求通過區塊鏈技術維護網絡安全,另一項專利則專注于使用該技術的數據庫管理功能。從網絡安全的角度來講,近幾年,各個領域都成為黑客攻擊的重點。同時,各國也都在重視區塊鏈技術在網絡安全中的運用,僅僅2018年,75%的CEO和董事會成員都將網絡安全和技術收購視為他們的首要任務。除了商界巨頭之外,不少平民大眾也
    近年來機器學習的快速發展使人工智能的潛在能力顯而易見。在十幾次采訪過程中,研究人員、投資者、政府官員和網絡安全高管絕大多數表示,他們正以懷疑和興奮的心情關注生成式人工智能的防御潛力。他們的懷疑源于一種懷疑,即營銷炒作歪曲了該技術的實際功能,并且認為AI甚至可能引入一組新的、人們知之甚少的安全漏洞。但這種懷疑被真正的興奮所掩蓋和緩和。這在很大程度上是由于行業領導者OpenAI發布其生成AI產品的積極性。
    網絡安全保險的未來
    2022-04-02 22:21:15
    專注于安全本身,不是為了通過網絡保險資格審查,而是要確保確保你擁有網絡?安全的基本保障能力。
    網絡安全如今比以往任何時候都更加重要。隨著人們繼續居家并轉向遠程工作模式,網絡犯罪的增加達到了前所未有的水平。在2021年,數據泄露的廣度、深度以及復雜程度達到了歷史最高水平。
    安全小白成長記
    暫無描述
      亚洲 欧美 自拍 唯美 另类