<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Nagios XI 網絡監控軟件曝出多個安全漏洞

    VSole2023-10-07 14:21:22

    Security Affairs 網站披露,Outpost 24 的研究人員 Astrid Tedenbrant 在 Nagios XI 網絡和 IT 基礎架構監控與管理解決方案中發現四個漏洞,漏洞分別追蹤為 CVE-2023-40931、CVE-2023-40932、CVE-2023-40933、CVE-2023-40934,可能導致信息泄露和權限升級。

    Nagios XI 可監控所有關鍵任務基礎設施組件,其中主要包括應用程序、服務、操作系統、網絡協議、系統指標和網絡基礎設施,目前全球有成千上萬的實體組織正在在使用它。

    據悉,這些安全漏洞主要影響到 5.11.1 及更低版本的 Nagios XI。CVE-2023-40931、CVE-2023-40933 和 CVE-2023-40934 漏洞是 SQL 注入問題,網絡可利用這幾個漏洞提升自身權限,并獲取敏感的用戶數據,包括密碼哈希和 API 令牌。

    漏洞 CVE-2023-40932 是一個通過自定義徽標組件的跨站點腳本問題,網絡攻擊者可以觸發該安全漏洞來讀取和修改目標受害者的頁面數據(包括登錄表單中的純文本密碼)。

    Outpost24 在發布的帖子中指出 CVE-2023-40931、CVE-2023-4 0933 和 CVE-2023 0934 三個漏洞允許具有不同權限級別的用戶通過 SQL 注入訪問數據庫字段,從這些漏洞獲得的數據可能用于進一步提升產品中的權限,并獲取密碼哈希和 API 令牌等敏感用戶數據。
    第四個漏洞(CVE-2023-40932)允許通過自定義徽標組件進行跨站點腳本編寫,該組件將在每個頁面上呈現,包括登錄頁面,這就可能被網絡攻擊者用來讀取和修改頁面數據,例如登錄表單中的純文本密碼。

    Nagios XI 公司于 2023 年 9 月 11 日發布了 5.11.2 版,解決了上述漏洞問題。

    值得一提的是,2021 年 9 月,工業網絡安全公司 Claroty 的研究人員也曾在 Nagios 中發現了 11 個漏洞。據悉,漏洞可能導致服務器端請求偽造(SSRF)、欺騙、本地權限升級、遠程代碼執行和信息泄露。

    信息安全nagios
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    云計算中采用的虛擬化技術有利于資源的整合和透明存取,從而催化云計算在信息行業領域中的廣泛應用。但是虛擬化目前在技術和實現層面尚存在較多的安全脆弱點,必須通過有效的安全監測及評估手段及時發現威脅,使管理員能夠對虛擬環境的安全狀態進行準確把握,確保虛擬化環境中信息的安全。
    痛苦的純文本日志管理日子一去不復返了。雖然純文本數據在某些情況下仍然很有用,但是在進行擴展分析以收集有洞察力的基礎設施數據并改進代碼質量時,尋找一個可靠的日志管理解決方案是值得的,該解決方案可以增強業務工作流的能力。 日志不是一件容易處理的事情,但無論如何都是任何生產系統的一個重要方面。當您面臨一個困難的問題時,使用日志管理解決方案要比在遍布系統環境的無休止的文本文件循環中穿梭容易得多。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    上周末,信息安全巨頭Entrust證實一個月前遭受了勒索軟件攻擊,攻擊者入侵了Entrust的企業網絡并從內部系統竊取了數據。
    人的因素及實用安全這里人的因素指的是影響人們安全行為和他們采用安全解決方案的社會因素和個人因素。此外,系統必須在維護安全性的同時保持可用性。在缺乏實用安全的情況下,最終就達不到有效的安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类