<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    NSA 警告:在主動攻擊下修補 VMware 漏洞

    Andrew2020-12-08 11:58:41

    聯邦政府警告說,對手正在利用VMware的Workspace One Access和VMware Identity Manager產品中已存在數周的漏洞。

    針對VMware工作空間One Access漏洞的積極攻擊仍在繼續,三天前,該供應商修補了該漏洞,并敦促客戶修復該漏洞(當時被歸類為零日漏洞)。現在,美國國家安全局(nsa)加劇了擔憂,并在周一警告稱,外國對手已經開始利用該漏洞,特別是VMware的Workspace One Access及其Identity Manager產品。

    這些VMware產品是受命令注入漏洞影響的12個產品中的2個,名叫為CVE-2020-4006,并在星期五進行了修補。當時,VMware表示沒有真實利用的報道。

    根據國家安全局(NSA)的說法,俄羅斯國家威脅者現在正在利用此漏洞發起攻擊,以竊取受保護的數據并濫用共享身份驗證系統。

    “通過命令注入進行的利用導致了Web Shell的安裝和后續的惡意活動,其中以SAML身份驗證斷言的形式生成憑據并將其發送到Microsoft Active Directory聯合身份驗證服務,而Microsoft Active Directory Federation Services則授予參與者NSA在其安全公告(PDF)中寫道。

    SAML代表安全性聲明標記語言,這是組織用于交換身份驗證和授權數據的標準。SAML主要用作在Web域之間啟用單點登錄的一種方式。

    NSA寫道:“在運行執行身份驗證的產品時,至關重要的是正確配置服務器及其依賴的所有服務以進行安全操作和集成。” “否則,可以偽造SAML斷言,從而授予對眾多資源的訪問權限。如果將身份驗證服務器與ADFS集成在一起,NSA建議遵循Microsoft的最佳做法,尤其是在保護SAML聲明和要求多因素身份驗證方面。”

    VMware最初于11月下旬披露了該漏洞,并將其識別為特權升級漏洞,該漏洞會影響適用于Windows和Linux操作系統的Workspace One Access和其他平臺。有12個產品版本受到該漏洞的影響。

    星期五,VMware敦促客戶盡快將受影響的系統更新到最新版本,以緩解此問題。周一,美國國家安全局(NSA)敦促IT安全團隊審查并強化聯合身份驗證提供程序的配置和監視。NSA(PDF)和VMware描述了許多緩解措施的詳細信息。

    “在網絡上可以通過端口8443訪問管理配置程序的惡意行為者以及配置程序管理員帳戶的有效密碼,可以在底層操作系統上以不受限制的特權執行命令,” VMware在上周的更新通報中寫道。

    當時,VMware將該漏洞的CVSS嚴重等級從“嚴重”修訂為“重要”。它解釋說,攻擊者需要事先知道與使用一種產品相關的密碼才能利用此漏洞。

    它寫道,密碼將需要通過網絡釣魚或暴力破解/憑證填充等策略獲得。

    周一,國土安全部的US-CERT也更新了有關該漏洞的現有安全公告。但是,該機構并未將攻擊歸因于任何特定的群體。

    網絡安全nsa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國聯邦政府官員表示,俄羅斯入侵烏克蘭后對其實施的制裁可能對美國的網絡安全產生了積極影響他認為,對俄羅斯的制裁是可能影響勒索軟件數量的幾個因素之一。據Liska稱,勒索軟件攻擊在全球范圍內同比增長18.5%。截至 2022 年,5 月份披露或確認的勒索軟件攻擊報告數量最少。至于其他月份,SearchSecurity 在1月份發現了41起勒索軟件攻擊披露,2 月份發現了27起, 3月份發現了31起。
    3月,美國發布了拜登政府的《臨時國家安全戰略指南》(文中簡稱指南),這是拜登新政府發布的第一份美國全面應對國際國內局勢的政策性指導文件。該指南概述了拜登政府的網絡戰略,拜登政府的網絡戰略不僅反映了美國外交政策,還折射出國家安全愿景中的意識形態、地緣政治、技術和外交支柱。SolarWinds和微軟黑客事件給美國網絡安全帶來了巨大的沖擊,暴露出了美國網絡安全防御方面的不足,也成為了拜登執政后的當務之急
    NSA網絡安全技術總監Neal Ziring稱,想要杜絕此類漏洞,開發軟件時就必須始終使用內存安全語言和其他保護措施。不過,NSA確實認識到“內存安全”有點兒用詞不當,這個概念范圍太廣,各人理解不同。內存安全也有其自身的挑戰。分析師公司SlashData的數據表明,2020年第一季度到2022年第一季度,Rust用戶數量增長了兩倍。
    2022年3月1日,美國國家安全局(NSA)發布了一份《網絡基礎設施安全指南》技術報告。這份網絡安全技術報告旨在向所有組織提供最新的保護IT網絡基礎設施應對網絡攻擊的建議,建議側重于防止現有網絡常見漏洞和弱點的設計和配置,用于指導網絡架構師和管理員建立網絡的最佳實踐。該報告由NSA網絡安全局編寫。
    美國白宮、CISA、NSA三部門的網絡安全負責人表示,加強防御性網絡安全態勢已經成為新常態……
    https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.數字貿易協定 | 貿易談判中的中美歐數據跨境流動博弈概覽9月16日,中國正式提出申請加入《全面與進步跨太平洋伙伴關系協定》。但與此同時,部分CPTPP成員國已經對我國數據跨境和數據本地化方面的規定是否能夠符合CPTPP相關條款的紀律要求,提出了質疑。
    協作改善軟件安全勢在必行,而這可能需要開發出工具和標準來豐富SBOM和提供更深入的分析。
    這項研究是蘭德公司“Security 2040”計劃的一部分,該計劃通過跨領域方式對未來威脅進行分析和評估。目前,霍尼韋爾公司的量子計算機僅有6個量子比特,但其稱每年將量子體積數提高10倍,5年后預計達到640000,比IBM的速度快得多。目前,霍尼韋爾有6臺量子計算機。因此需要整個國家采取集中協調的方法來應對風險。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类