<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    警惕!CISA安全漏洞目錄新增這些安全漏洞

    VSole2023-03-13 14:39:59

    近日,美國網絡安全和基礎設施安全局 (CISA) 已將 VMware Cloud Foundation 中的一個嚴重漏洞(安全漏洞代碼為CVE-2021-39144)、Plex 媒體服務器中存在近三年的高嚴重性遠程代碼執行 (RCE) 漏洞(安全漏洞代碼為 CVE-2020-5741)兩項安全漏洞添加到其已知利用漏洞目錄中。

    VMware Cloud Foundation中的漏洞

    “由于在 VMware Cloud Foundation (NSX-V) 中利用 XStream 進行輸入序列化的未經身份驗證的端點,惡意行為者可以在設備的‘root’上下文中遠程執行代碼。” 該公司發布的公告。Source Incite 的 Sina Kheirkhah 和 Steven Seeley 報告了該漏洞。

    VMware Cloud Foundation 中的嚴重漏洞自去年12 月初以來一直在野外被利用。根據Binding Operational Directive (BOD) 22-01:降低已知被利用漏洞的重大風險, 美國聯邦機構(FCEB)必須在截止日期  2023 年 3 月 31 日前解決已識別的漏洞, 以阻止可能通過利用這些漏洞針對其網絡的攻擊企圖。

    Plex 媒體服務器中的漏洞

    Plex 媒體服務器中的漏洞則允許具有管理員權限的威脅參與者在不需要用戶交互的低復雜性攻擊中遠程執行任意 Python 代碼。根據 Plex 安全團隊在發布 Plex Media Server 時修補了該漏洞,因此“擁有 Plex Media Server 管理員權限的攻擊者可能會濫用攝像頭上傳功能,使服務器執行惡意代碼”。

    “這可以通過將服務器數據目錄設置為與啟用了相機上傳的庫的內容位置重疊來完成。如果不首先獲得對服務器 Plex 帳戶的訪問權限,則無法利用此問題。”

    雖然 CISA 沒有提供有關利用 CVE-2020-5741 的攻擊的任何信息,但這很可能與LastPass 最近披露的有關。該LastPass去年披露了一名高級 DevOps工程師的計算機被黑客入侵,以通過濫用第三方媒體安裝鍵盤 記錄程序軟件 RCE 錯誤。

    據了解,攻擊者曾憑借這個漏洞獲得了工程師的憑證和LastPass公司保險庫的訪問權限。在威脅行為者竊取LastPass生產備份和關鍵數據庫備份后,并導致了 2022 年 8 月的大規模數據泄露。

    CISA強烈敦促所有組織修補這些漏洞以抵御持續的攻擊,專家還建議私人組織審查目錄并解決其基礎設施中的漏洞。

    信息安全cisa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    工業信息安全資訊
    工業信息安全快訊
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    美國網絡安全和基礎設施安全局(CISA)與來自加拿大、新西蘭、荷蘭和英國的網絡安全當局一起,詳細介紹了在攻擊開始階段被利用最多的控制和做法。
    工業信息安全資訊
    當地時間12月1日,美國國土安全部下屬的網絡安全和基礎設施安全局 (CISA) 局長Jen Easterly宣布任命該局新成立的網絡安全咨詢委員會的前 23 名成員,該委員會將就政策、計劃、規劃、和培訓以加強國家的網絡防御。網絡安全咨詢委員會是由2021年國防授權法案授權,于2021年6月成立,以推進CISA的網絡安全使命,加強美國的網絡安全。作為一個獨立的咨詢機構,該委員會就一系列網絡安全問題、
    當今世界正處于百年未有之大變局,國際形勢風云變幻,推動全球治理體系深刻變革,網絡空間治理作為全球治理的全新命題和重要領域,關系著全人類的命運。
    信息安全是信息化持續發展的根本保障,信息安全風險評估則是信息安全保障工作的基礎性工作和重要環節。
    為了應對這些威脅,美國網絡安全和基礎設施安全局敦促政府部門和民間組織迅速更新和修補系統,實施多因素身份驗證,并要求采用強大的、唯一的密碼。勒索軟件活動在去年顯著增加。根據美國聯邦調查局的數據,2021年的勒索軟件投訴多達2048起。通常情況下,勒索軟件攻擊者會通過威脅公開發布機密信息來敲詐企業,向企業高管發送相關信息以迫使其迅速采取行動。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类