<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Citrix 發布了影響多個產品的 11 個新缺陷的重要補丁

    Andrew2020-07-08 17:36:40

    Citrix 發布了影響多個產品的 11 個新缺陷的重要補丁

    Citrix昨天發布了針對多達11個安全漏洞的新補丁,這些漏洞影響了其Citrix應用交付控制器(ADC),網關和SD-WAN WAN優化版(WANOP)網絡產品。

    成功利用這些關鍵缺陷可以使未經身份驗證的攻擊者對網關或身份驗證虛擬服務器執行代碼注入,信息泄露甚至拒絕服務攻擊。

    Citrix確認上述問題不會影響其他虛擬服務器,例如負載平衡和內容切換虛擬服務器。

    受影響的Citrix SD-WAN WANOP設備包括4000-WO,4100-WO,5000-WO和5100-WO。

    該網絡供應商還重申,這些漏洞與以前修復的零日NetScaler漏洞標記為CVE-2019-19781沒有關系,該缺陷允許惡意參與者執行任意代碼,即使沒有適當的身份驗證。

    它還說,沒有證據表明新發現的缺陷是在野外利用的,利用這些缺陷的障礙很高。

    Citrix的CISO Fermin Serna說:“在這11個漏洞中,有6條可能的攻擊途徑;其中5條存在被利用的障礙。” “其余三種可能的攻擊中的兩種還需要某種形式的現有訪問。這實際上意味著外部惡意行為者首先需要獲得未授權訪問易受攻擊設備的權限,才能進行攻擊。”

    盡管Citrix沒有出于惡意行為者利用補丁和逆向工程而避免發布該漏洞的技術細節,但對產品管理界面的攻擊可能會導致未經身份驗證的用戶或通過交叉驗證來損害系統。管理界面上的站點腳本(XSS)。

    攻擊者還可能為易受攻擊的設備創建下載鏈接,這可能導致管理網絡中未經身份驗證的用戶執行時損害本地計算機。

    第二類攻擊涉及虛擬IP(VIP),它使攻擊者可以在網關上安裝DoS或遠程掃描內部網絡的端口。

    “攻擊者只能辨別TLS連接是否是可能的端口,并且不能與終端設備進行通信進一步,”Citrix在其報告中指出。

    此外,適用于Linux的Citrix Gateway插件(CVE-2020-8199)中的一個單獨漏洞將授予Linux系統的本地登錄用戶將其特權提升到該系統上的管理員帳戶。

    根據Positive技術公司去年12月的報告,全球超過80,000個組織使用了流量管理和安全的遠程訪問應用程序。

    建議盡快下載并應用Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP設備的最新版本,以降低風險并防御旨在利用這些缺陷的潛在攻擊。

    citrix缺陷管理
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Citrix昨天發布了針對多達11個安全漏洞的新補丁,這些漏洞影響了其Citrix應用交付控制器,網關和SD-WAN WAN優化版網絡產品。盡管Citrix沒有出于惡意行為者利用補丁和逆向工程而避免發布該漏洞的技術細節,但對產品管理界面的攻擊可能會導致未經身份驗證的用戶或通過交叉驗證來損害系統。建議盡快下載并應用Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP設備的最新版本,以降低風險并防御旨在利用這些缺陷的潛在攻擊。
    美國網絡安全和基礎設施安全局 (CISA)、澳大利亞網絡安全中心 (ACSC)、英國國家網絡安全中心 (NCSC) 和美國聯邦調查局 (FBI) 發布了一份聯合網絡安全公告,其中提供了有關2020 年威脅參與者利用的前 30 個漏洞。
    APT黑客正在獲取用戶和管理員認證以建立永久訪問權限,以確定并竊取高價值數據。迄今為止,FBI和CISA暫無證據表明該APT黑客有意破壞航空、教育、選舉或政府的運營。但黑客可能正在尋求機會以干擾美國政治。雖然FBI和CISA尚未證實SLTT政府網絡存儲的選舉數據受到損害,但仍存在一定的泄露風險。
    根據谷歌公司威脅分析小組去年7月發布的報告顯示,2022年全球共有41個0day漏洞被利用和披露。而研究人員普遍認為,2023年被利用的0Day漏洞數量會比2022年更高,這些危險的漏洞被廣泛用于商業間諜活動、網絡攻擊活動以及數據勒索攻擊等各種場合。本文收集整理了2023年10個最具破壞性的0Day攻擊事件。
    根據2022年X-Force威脅情報指數,從2020年到2021年,漏洞利用導致的事件數量增加了33%。2020年這一比例僅為10%。
    全球網絡安全風險仍在持續加深,網絡安全態勢不容樂觀。根據德國聯邦信息安全辦公室發出的警報,勒索軟件運營商正在勒索該公司,并威脅要泄露據稱被盜的數據。據悉,網絡攻擊于7月18日被檢測到。CSIC表示對該事件的調查正在進行中,但負責團隊沒有發現攻擊者竊取敏感或機密信息的跡象。
    數字安全時代,數據安全成為繼信息安全、網絡安全之后新的安全產業軸心。
    新冠疫情所致遠程辦公和云端遷移的大潮,為網絡罪犯開辟了新的途徑。2021年,在遠程工作狀態影響下,世界各地的網絡攻擊急劇上升,勒索軟件、網絡釣魚、人為錯誤操作等導致的數據泄露不斷增加,全球范圍內網絡威脅依舊不斷。特別是勒索軟件的高度猖獗,在上半年的攻擊次數已達到3.047億,同比增長達151%,遠超2020年全年攻擊總數,對多國家、多行業、多領域造成不同程度的影響。
    網上安全滲透測試工具整理全集,部分鏈接可能失效,但可以搜索到
    Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 淺入淺出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 滲透測試學習手冊 中文
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类