<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    惠普警告嚴重漏洞,影響多達1500萬個端點

    VSole2022-04-14 06:12:59

    惠普警告Windows、Linux和macOS的Teradici PCoIP客戶端和代理中存在新的嚴重安全漏洞,這些漏洞影響多達1500萬個端點。

    計算機和軟件供應商發現Teradici受到最近披露的OpenSSL證書解析漏洞的影響,該漏洞 導致無限的拒絕服務循環和Expat中的多個整數溢出漏洞。

    Teradici PCoIP(PC over IP)是一種專有的遠程桌面協議,已授權給許多虛擬化產品供應商。2021年被惠普收購,據官網介紹,Teradici PCoIP產品部署在15,000,000個端點中,為政府機構、軍事單位、游戲開發公司、廣播公司、新聞機構等提供支持。

    整數溢出嚴重

    惠普在兩個公告1和2中披露了10個漏洞,其中三個具有嚴重性(CVSS v3評分:9.8),八個屬于高嚴重性,一個屬于中等嚴重性。

    這次修復的最重要的漏洞之一是CVE-2022-0778,這是OpenSSL中由解析惡意制作的證書觸發的拒絕服務漏洞。該漏洞將導致軟件無響應的循環,但考慮到產品的關鍵任務應用程序,這種攻擊將非常具有破壞性,因為用戶將不再能夠遠程訪問設備。

    另一組關鍵的已修復漏洞是CVE-2022-22822、CVE-2022-22823和CVE-2022-22824,它們都是libexpat中的整數溢出和無效移位問題,可能導致無法控制的資源消耗、特權提升和遠程代碼執行。

    其余五個高嚴重性也是整數溢出漏洞,跟蹤為CVE-2021-45960、CVE-2022-22825、CVE-2022-22826、CVE-2022-22827和CVE-2021-46143。

    受上述漏洞影響的產品包括適用于Windows、Linux和macOS的PCoIP客戶端、客戶端SDK、圖形代理和標準代理。

    為了解決所有這些問題,惠普方敦促用戶更新到OpenSSL 1.1.1n和libexpat 2.4.7的版本22.01.3或更高版本。

    惠普于2022年4月4日至5日發布了安全更新,如果從那時起就已經更新了Teradici,是相對安全的。

    OpenSSL影響

    由于OpenSSL DoS漏洞的廣泛部署,其影響廣泛,因此雖然這不是導致災難性攻擊的缺陷,但它仍然是一個重大問題。

    上個月末,威聯通警告說,其大多數NAS設備都容易受到CVE-2022-0778的攻擊,并敦促其用戶盡快應用安全更新。

    上周,Palo Alto Networks警告其VPN、XDR和防火墻產品客戶,提供安全更新和緩解措施。

    信息安全惠普
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    超過30%的24歲以下員工承認,會直接繞過某些企業安全策略來完成工作。 惠普近期發布的調查研究表明,試圖改善遠程辦公員工網絡安全狀況的IT團隊面臨危險而有爭議的境況。 HP Wolf Security調查訪問了1100位IT決策者,并通過YouGov在線收集了8443位居家辦公員工的看法,發布了《反抗與拒絕》(Rebellions & Rejections)報告。
    近日,國家信息安全漏洞共享平臺(CNVD)收錄了惠普筆記本電腦鍵盤驅動存在的記錄器后門漏洞(CNVD-2016-00711)。攻擊者利用該漏洞可以監視用戶并獲取敏感信息。
    國家信息安全漏洞共享平臺本周共收集、整理信息安全漏洞548個,其中高危漏洞158個、中危漏洞300個、低危漏洞90個。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數5952個,與上周環比減少12%。本周,CNVD發布了《Microsoft發布2022年8月安全更新》。詳情參見CNVD網站公告內容。
    2021年8月2日-2021年8月8日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    企業安全中的漏洞管理正在向攻擊面管理發展,而要做好攻擊面管理,資產的識別與管理是基礎。張星認為,資產識別的關鍵在于對未知資產的自動化識別。未知資產給組織帶來了重大的安全風險。當這些資產未經識別且未受保護時,它們為攻擊者提供進入公司網絡的入口點。一旦這些資產被破壞,它可能允許威脅橫向移動,造成更大范圍的威脅傳播。深信服認為對“未知資產識別”保持敬畏之心,看到其難度和復雜性是未來行業發展的前提。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    2021年10月11日-2021年10月17日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月9日-2021年8月15日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类