<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    注意更新 | SolarWinds Serv-U 權限控制不當漏洞

    VSole2022-05-18 16:02:42

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    未知

    0x02

    漏洞描述

    SolarWinds Serv-U 是美國SolarWinds公司的一套FTP和MFT文件傳輸軟件。

    2022年5月18日,360漏洞云團隊監測到SolarWinds發布安全公告,修復了一個Serv-U 中存在權限控制不當漏洞。漏洞編號:CVE-2021-35249,漏洞威脅等級:中危,漏洞評分:4.3。

    SolarWinds Serv-U 權限控制不當漏洞

    SolarWinds Serv-U 權限控制不當漏洞

    漏洞編號

    CVE-2021-35249

    漏洞類型

    權限控制不當

    漏洞等級

    中危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    該漏洞在于對域管理員的權限控制不當,域管理員可越權讀取其他域中的配置和用戶數據(但無法修改其他域中的數據)。并且當前域管理員對其他域數據的讀取操作的日志只會記錄在當前域中,不會記錄在其他域的日志中,只有在管理員嘗試修改其他域中的數據,操作才會被記錄在其他域日志中。

    0x03

    漏洞等級

    中危

    0x04

    影響版本

    SolarWinds Serv-U <= 15.3

    0x05

    修復建議

    廠商已在 15.3.1 版本修復上述漏洞,用戶請盡快更新至安全版本。

    參考鏈接:

    https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-3-1_release_notes.htm

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    solarwindsserv-u
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,SolarWinds發布安全公告,修復了Serv-U中存在遠程代碼執行漏洞,漏洞CVE編號:CVE-2021-35211。該漏洞為微軟發現在野利用后向SolarWinds報告,并提供了有限漏洞利用的概念證明。未授權的攻擊者可利用該漏洞在目標服務器上執行任意代碼,最終導致服務器被控制。目前官方已發布安全版本修復該漏洞,建議受影響用戶及時升級至安全版本進行防護,做好資產自查以及預防工作,以免遭受
    SolarWinds 解決了Serv-U 產品中的零日遠程代碼執行漏洞,該漏洞被單個威脅參與者在野外積極利用。SolarWinds 被微軟告知零日漏洞,該問題影響 Serv-U Managed File Transfer Server 和 Serv-U Secured FTP。據微軟稱,該漏洞被一個威脅行為者在針對有限的、有針對性的客戶群的攻擊中被利用。讀取咨詢由SolarWinds的出版。“微軟提供了有限的、有針對性的客戶影響的證據,盡管 SolarWinds 目前沒有估計有多少客戶可能會直接受到該漏洞的影響。”專家指出,此問題與SolarWinds 供應鏈攻擊無關。
    2022年5月17日,SolarWinds 發布安全公告,修復SolarWinds Serv-U 中的訪問控制不當漏洞。
    微軟和Akamai日前各自發布的報告數據顯示,企圖利用Log4Shell漏洞的網絡犯罪分子正在攻擊SolarWinds和ZyXEL的設備,已知這些設備在其軟件中使用了Log4j庫。微軟表示,它發現威脅分子正在濫用Log4Shell以及SolarWinds Serv-U文件共享服務器中的零日漏洞。
    鑒于 Log4j 披露是在 12 月發布的,這個開源漏洞應該是 SolarWinds 的重中之重。
    去年作為大規模供應鏈攻擊事件中心的 SolarWinds 公司近期再被曝新0day漏洞,該漏洞可使攻擊者在受感染系統上運行任意代碼,包括安裝惡意程序以及查看、更改、或刪除敏感數據。
    這些漏洞是威脅參與者在攻擊中濫用的已知漏洞列表,需要由聯邦民事執行局 (FCEB) 機構解決。
    一、發展動向熱訊
    近日,據路國外媒體報道,SolarWinds旗下的Orion網絡監控軟件更新服務器遭黑客入侵并植入惡意代碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类