<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟發現與Log4j相關的高危漏洞

    VSole2022-01-24 07:20:12

    微軟表示,在尋找 Log4j 漏洞時發現了 SolarWinds Serv-U 軟件先前未披露的問題。

    Jonathan Bar Or在 Twitter 上解釋說,當他在尋找 Log4j漏洞利用嘗試時,他注意到來自 serv-u.exe 的攻擊。 仔細觀察發現,可以向 Ssrv-U 提供數據,它會用你未經處理的輸入構建一個 LDAP 查詢!這可以用于 log4j 攻擊嘗試,也可以用于 LDAP 注入。 

    Solarwinds 立即響應、調查并修復了。#vulnerability微軟后來發布了一篇關于這個問題的博客,被追蹤為 CVE-2021-35247,并表示這是一個“輸入驗證漏洞,它可能允許攻擊者在給定一些輸入的情況下構建一個查詢,并在沒有衛生條件的情況下通過網絡發送該查詢。”

    SolarWinds在他們的咨詢中表示,LDAP 身份驗證的 Serv-U 網絡登錄屏幕允許未充分凈化的字符。

    “SolarWinds 已更新輸入機制以執行額外的驗證和清理。由于 LDAP 服務器忽略了不正確的字符,因此未檢測到下游影響”該公司表示,并補充說它會影響 15.2.5 和以前的版本。  

    NTT Application Security 的 Ray Kelly 說:“考慮到 SolarWinds 是在 之前影響數千名客戶的漏洞之后出現的,該漏洞令他感到驚訝和擔憂。 ”

    “鑒于 Log4j 披露是在 12 月發布的,這個開源漏洞應該是 SolarWinds 的重中之重。雖然 SolarWinds 似乎不易受到漏洞組件的利用,但它仍然不是您的軟件產品中需要的東西, ”Kelly說。 

    “大多數應用程序安全產品都可以檢測到 Log4j 漏洞,使開發人員能夠快速識別和修復問題。” 

    微軟敦促客戶應用 SolarWinds 公告中解釋的安全更新,并表示客戶可以使用他們的工具來識別和修復存在漏洞的設備。他們補充說,Microsoft Defender Antivirus 和 Microsoft Defender for Endpoint 還可以檢測與該活動相關的行為。 

    Netenrich 的 John Bambenek 補充說,微軟的警告和 SolarWinds 的快速響應時間代表了需要如何處理漏洞的積極例子。 “這是我們需要的那種漏洞和研究合作,在這種情況下,一家能夠看到攻擊的大型科技公司與軟件公司聯系,并迅速將修復程序投入生產,”Bambenek說。 

    solarwindslog4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    現在可以試用基于云的System of Trust(SoT)應用程序量化評估硬件、軟件和服務供應商的風險了。
    近兩年來不斷爆發的SolarWindsLog4j2等軟件供應鏈安全事件為全球各行業帶來了強烈沖擊,軟件供應鏈安全也一舉成為了全球焦點。因此他認為,一味回避開源軟件并不可取,軟件供應鏈安全治理仍然應該聚焦在加強對流程、質量的把控方面。但在一系列安全事件爆發后,業內對軟件供應鏈安全性才真正引起了重視。
    RSA 2023創新沙盒十強盤點之Valence Security
    2022已悄然步入下半年,對互聯網安全領域而言,2022年必然能成為“載入史冊”的一年。近日,Check Point Research (CPR) 報告稱,2022 年第二季度全球網絡攻擊創歷史新高,與 2021 年第二季度相比增加了 32%。全球每個機構平均每周所遇攻擊次數最高達到 1200 次。
    可以肯定地說,今年與往年一樣,首席信息安全官仍將面臨很多挑戰,從勞動力的持續短缺到日益復雜的網絡攻擊,再到來自民族主義國家的持續威脅。然而,對于如何應對這些挑戰,首席信息安全官也有很多想法。 行業媒體為此采訪了多個行業領域的首席信息安全官,以下是他們分享和闡述的主要目標和戰略議程。
    日前,2023年度RSAC創新沙盒大賽公布了十家入圍創新安全廠商名單,其中值得關注的是,名單中有四家企業都和應用安全相關。這也是繼2020年之后,應用軟件安全再一次成為RSAC創新沙盒大賽上最受關注的焦點領域。盡管2020年最后的冠軍得主是聚焦隱私與數據安全的Securiti.ai公司,但是應用軟件安全技術與相關代表性企業無疑也是當年RSAC創新沙盒大賽的最大贏家之一。
    SolarWinds攻擊到Log4j漏洞,再到近期以反戰名義對開源軟件供應鏈投毒事件,軟件供應鏈安全問題愈演愈烈,因其帶來的巨大危害引發全球關注。尋求有效、可落地的保障方法成為軟件供應鏈相關各方的共同目標。 安全開發框架作為軟件開發生命周期中各階段安全實踐、活動和措施的集合,能夠指導使用者提高軟件生產和產品的安全性,并且它們越來越多的將供應鏈因素考慮在內,形成一個不斷完善的保障體系。 本文通
    大型組織面臨的網絡威脅挑戰復雜且任務艱巨。許多組織中存在的文化缺失和知識鴻溝,進一步加劇了應用程序安全風險。開發團隊更希望保護的語言占比研究顯示,從整體看,組織更關心python(31%)和Java(29%)開發語言相關的安全問題,使用這些語言進行安全開發的數量是PHP(15%)的兩倍。其中,基礎設施攻擊和偵察兩種能力占所有進攻性技能的73%。
    ZTNA持續驗證用戶和設備的信任,并且只授予訪問Web門戶前端的權限,這阻止了被入侵的設備跨越攻擊面進行攻擊。風險:一份2022年的Ponemon全球報告發現,遏制內部威脅的時間從77天增加到85天,導致組織在遏制上花費最多。此外,花了90多天才控制住的事件的年化費用超過1719萬美元。如果這種初始攻擊方式被利用,那么制定事件響應計劃將有助于快速遏制威脅,限制其傳播和財務影響。《趨勢科技2022年中網絡安全報告》指出了給企業
    微軟和Akamai日前各自發布的報告數據顯示,企圖利用Log4Shell漏洞的網絡犯罪分子正在攻擊SolarWinds和ZyXEL的設備,已知這些設備在其軟件中使用了Log4j庫。微軟表示,它發現威脅分子正在濫用Log4Shell以及SolarWinds Serv-U文件共享服務器中的零日漏洞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类