<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    思科發布概念驗證(PoC)漏洞利用代碼補丁

    Andrew2020-11-18 11:22:10

    思科安全管理器中存在一個嚴重的路徑遍歷漏洞(CVE-2020-27130),該漏洞將敏感信息暴露給未經身份驗證的遠程攻擊者。

    在思科安全管理器中的一個嚴重漏洞的概念驗證(poc)漏洞代碼發布一天后,思科匆忙發布了補丁。

    思科安全管理器是企業管理員的端到端安全管理應用程序,使他們能夠執行各種安全策略,對安全事件進行故障排除并管理各種設備。該應用程序具有一個漏洞,該漏洞可能允許未經身份驗證的遠程攻擊者訪問受影響系統上的敏感數據。該漏洞(CVE-2020-27130)的CVSS評分為9.1(滿分10分),屬于嚴重漏洞。

    思科在周二的分析中說: “攻擊者可以通過向受影響的設備發送精心設計的請求來利用此漏洞。” “成功利用漏洞可以使攻擊者從受影響的設備下載任意文件。”

    據思科稱,該漏洞源于對受影響設備的請求中目錄遍歷字符序列的不正確驗證。路徑遍歷攻擊旨在訪問存儲在Web根文件夾外部的文件和目錄。如果攻擊者操縱引用文件的變量(使用“ ..”),則可以訪問存儲在文件系統上的任意文件和目錄,例如應用程序源代碼或配置文件和關鍵系統文件。

    安全研究員Florian Hauser周一在線發布了針對PoC漏洞的漏洞利用以及Cisco Security Manager中的其他11個問題。Hauser在周一的一條推文中說,他先前已在120天前報告了這些漏洞-但是,思科“變得反應遲鈍,而已發布的4.22版仍然沒有提及任何漏洞。”

    在星期二的后續推文中,豪瑟說:“與思科的通話很愉快!確實也實施了缺少的漏洞修復程序,但需要進一步測試。SP1將在未來幾周內發布。我們現在找到了一種很好的協作模式。”

    該漏洞影響Cisco Security Manager 4.21和更早版本。此問題在Cisco Security Manager版本4.22中已解決。

    其他安全管理器漏洞

    思科周二還披露了Cisco Security Manager中的兩個高嚴重性漏洞。其中一項(CVE-2020-27125是由于對受影響的軟件中的靜態憑據沒有足夠的保護。據思科稱,此缺陷可能允許未經身份驗證的遠程攻擊者訪問受影響系統上的敏感信息。

    思科稱:“攻擊者可以通過查看源代碼來利用此漏洞。” “成功利用漏洞可以使攻擊者查看靜態憑據,攻擊者可以使用這些憑據來進行進一步的攻擊。”

    另一個漏洞存在于Cisco Security Manager使用的Java反序列化功能中,并且可能允許未經身份驗證的遠程攻擊者在受影響的設備上執行任意命令。

    思科稱,該漏洞(CVE-2020-2713)源自受影響軟件對用戶提供的內容進行的不安全反序列化。

    思科的建議說:“攻擊者可以通過將惡意的序列化Java對象發送給受影響的系統上的特定偵聽器來利用這些漏洞。” “成功利用漏洞可以使攻擊者使用Windows目標主機上的NT AUTHORITY \ SYSTEM特權在設備上執行任意命令。”

    思科最近已經解決了其產品線中的各種漏洞。上周,這家網絡巨頭警告說,思科的IOS XR軟件存在嚴重漏洞,該漏洞可能允許未經身份驗證的遠程攻擊者削弱思科聚合服務路由器(ASR)。思科最近還公開了 其AnyConnect安全移動客戶端軟件的Windows,macOS和Linux版本中的零日漏洞。

    信息安全思科
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    8月27日,北京網絡安全大會(BCS 2021)產業峰會線上啟幕,來自全球多個國家和地區的網絡安全行業專家展開對話。與會專家指出,要保障信息化系統與安全體系深度融合,應轉變網絡安全保障思維,實現治理先行、同步發展。
    美國國家安全局發布量子密碼FAQ,瘋狂暗示不用擔心量子計算機破解當前公鑰密碼體制。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Cisco IOS Software和IOS XE Software輸入驗證漏洞(CNNVD-201803-1022、CVE-2018-0171)、Cisco IOS Software和IOS XE Software quality of service子系統緩沖區錯誤漏洞(CNNVD-201803-1038、CVE-2018-0151)、Cisco
    根據以上綜述,本周安全威脅為中。報告顯示,XSS漏洞占了報告的所有漏洞的18%,總計獲得了420萬美元的獎金。此外,不當訪問控制漏洞所獲得的獎金額度比去年同比增長134%,高達到400萬美元,其次是信息披露漏洞,同比增長63%。原文鏈接: 2、Pulse Secure發布企業推進零信任網絡的分析報告 Pulse Secure發布了有關企業推進零信任網絡的分析報告。企業管理協會副總Shamus McGillicuddy表示,企業顯然正在加快采取零信任網絡的步伐。
    工業信息安全快訊(11月)
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Cisco IOS XE Software安全漏洞(CNNVD-202310-1209、CVE-2023-20198)情況的報送。未經身份驗證的遠程攻擊者可以利用該漏洞創建具有最高訪問權限的賬戶,進而控制受影響的系統。
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类