<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CISA警告Windows和UnRAR漏洞在野被利用

    VSole2022-08-10 17:00:07

    近期美國網絡安全和基礎設施安全局 (CISA) 在其已知利用漏洞目錄中增加了兩個漏洞。其中一個已經在Windows支持診斷工具(MSDT)中作為零日漏洞了潛在了兩年多的時間,并且它具有公開可用的漏洞利用代碼。這兩個安全問題的嚴重程度都很高,并且是目錄遍歷漏洞,可以幫助攻擊者在目標系統上植入惡意軟件。該漏洞編號為CVE-2022-34713,非正式地稱為DogWalk,MSDT中的安全漏洞允許攻擊者將惡意可執行文件放入Windows啟動文件夾。

    該問題最初是由研究員Imre Rad于2020年1月向微軟報告的,但他的報告被錯誤地歸類為未描述安全風險,因此被駁回。今年,安全研究員j00sean再次引起了公眾的關注,他總結了攻擊者可以通過利用它實現的目標,并提供了視頻證明。

    該漏洞的成功利用需要用戶交互,這是一個很容易通過社會工程克服的障礙,尤其是在電子郵件和基于Web的攻擊中,微軟在今天的一份咨詢中表示:在電子郵件攻擊場景中,攻擊者可以通過向用戶發送特制文件并誘使用戶打開文件來利用該漏洞。在基于 Web 的攻擊情形中,攻擊者可能擁有一個網站(或利用接受或托管用戶提供的內容的受感染網站),其中包含旨在利用該漏洞的特制文件。

    自6月初以來,0patch微補丁服務已為大多數受影響的Windows 版本(Windows 7/10/11 和 Server 2008 至 2022)提供了一個非官方補丁。作為2022年8月Windows安全更新的一部分,微軟今天解決了CVE-2022-34713 。該公司指出,該問題已在攻擊中被利用。

    添加到CISA 的已知已利用漏洞目錄的第二個漏洞編號為CVE-2022-30333,它是用于Linux 和 Unix系統的 UnRAR 實用程序中的路徑遍歷漏洞。攻擊者可以利用它在解壓操作期間將惡意文件提取到任意位置,從而在目標系統上植入惡意文件。

    瑞士公司SonarSource于 6 月下旬在一份報告中披露了該安全問題,該報告描述了如何將其用于遠程執行代碼,從而在未經身份驗證的情況下破壞 Zimbra 電子郵件服務器。本月早些時候,被利用的代碼已添加到Metasploit滲透測試軟件中。對于這兩個漏洞,美國的聯邦機構預計將在 8 月 30 日之前應用供應商的更新。

    信息安全cisa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    工業信息安全資訊
    工業信息安全快訊
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    美國網絡安全和基礎設施安全局(CISA)與來自加拿大、新西蘭、荷蘭和英國的網絡安全當局一起,詳細介紹了在攻擊開始階段被利用最多的控制和做法。
    工業信息安全資訊
    當地時間12月1日,美國國土安全部下屬的網絡安全和基礎設施安全局 (CISA) 局長Jen Easterly宣布任命該局新成立的網絡安全咨詢委員會的前 23 名成員,該委員會將就政策、計劃、規劃、和培訓以加強國家的網絡防御。網絡安全咨詢委員會是由2021年國防授權法案授權,于2021年6月成立,以推進CISA的網絡安全使命,加強美國的網絡安全。作為一個獨立的咨詢機構,該委員會就一系列網絡安全問題、
    當今世界正處于百年未有之大變局,國際形勢風云變幻,推動全球治理體系深刻變革,網絡空間治理作為全球治理的全新命題和重要領域,關系著全人類的命運。
    信息安全是信息化持續發展的根本保障,信息安全風險評估則是信息安全保障工作的基礎性工作和重要環節。
    為了應對這些威脅,美國網絡安全和基礎設施安全局敦促政府部門和民間組織迅速更新和修補系統,實施多因素身份驗證,并要求采用強大的、唯一的密碼。勒索軟件活動在去年顯著增加。根據美國聯邦調查局的數據,2021年的勒索軟件投訴多達2048起。通常情況下,勒索軟件攻擊者會通過威脅公開發布機密信息來敲詐企業,向企業高管發送相關信息以迫使其迅速采取行動。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类