<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    江森自控旗下ExacqVision視頻監控系統暴高危漏洞可致遠程攻擊

    VSole2021-10-12 21:00:12

    知名網絡安全公司Tenable的研究人員在建筑科技巨頭江森自控(Johnson Controls)旗下的Exacq Technologies生產的視頻監控系統中發現了嚴重高危漏洞。Tenable的零日研究團隊在Exacq產品使用的ExacqVision web服務中發現了兩個安全漏洞。Tenable、Johnson Controls和美國網絡安全和基礎設施安全局(CISA)最近發布了描述這些漏洞的咨詢公告。

    第一個漏洞稱為直通賬戶安全問題,CVSS評分為9.8分。根據Tenable的說法,受影響的網絡服務允許用戶使用網絡瀏覽器從ExacqVision服務器獲取視頻和其他數據。Web服務充當Web客戶端和服務器之間的中介。

    Tenable研究人員發現,如果ExacqVision服務器配置了一個所謂的直通帳戶(pass - through account),可以用于遠程連接到服務器,未經身份驗證的攻擊者可以濫用它,以這個直通帳戶的特權訪問服務器。

    Tenable在其建議中解釋說:“如果直通帳戶具有高權限(即完全管理員角色),攻擊者可以對ExacqVision服務器有更多的訪問權限,包括添加一個具有完全管理員角色的用戶。”“即使直通帳戶擁有較低的特權(例如,受限制的角色),攻擊者仍然可以看到更多的特權信息。例如,只有完全管理員或超級用戶角色的用戶才能配置視頻檔案,但較低權限的用戶可以看到存檔配置中的直接搜索用戶名和口令。”

    第二個漏洞被描述為一個DoS問題,CVSS評分為8.8分。可以被遠程的、未經身份驗證的攻擊者利用,通過發送特別制作的消息使服務器崩潰。


    Tenable告訴《安全周刊》,攻擊可以直接從互聯網上發起,但該公司無法提供有關這些系統的暴露水平的任何信息。

    “如果攻擊者發現exaqVision軟件暴露在互聯網上的一個易受攻擊的實例,他們可能能夠在不經過身份驗證的情況下獲得對該軟件的管理權限。這將允許他們更改配置、竊取數據、中斷對exaqVision軟件的訪問,或完全禁用它,”Tenable解釋道。

    這些漏洞在7月下旬被報告給供應商,大約一個月后開發了補丁。根據Johnson Controls的說法,這些漏洞會影響32位版本的exacqVision Server 210.06.11.0和更老的版本。用戶可以升級到21.9版本或升級到64位版本,以防止利用這些缺陷。

    關于江森自控

    美國江森自控有限公司有近130年的控制業經驗,對建筑設施的精通舉世無比。世界各地成千上萬的商業、機構和政府建筑設施的業主和經理請江森自控有限公司為他們提供最舒適、最富成效、最安全和最節能的環境。江森自控公司不斷發展成為一家國際公司,其下三百多間分公司及制造廠遍布美國,加拿大,德國,荷蘭,意大利,日本,瑞士,新加坡,香港及世界各地150多個國家擁有100,000名專業員工,旗下擁有多個業內值得信賴的品牌。

    江森自控于 1995 年在中國廣州成立工廠,正式進入中國市場。目前,江森自控在中國有約 9000 名員工,9 家制造工廠,3 處研發基地,40 多個辦事處和 100 多個銷售支持點。

    信息安全江森自控
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022 年 11 月末,由美國 OpenAI 公司開發的聊天機器人 ChatGPT 橫空出世。考慮到因信息不實而作出錯誤決策的風險,虛假信息或許是阻礙生成式人工智能大范圍商用的最大技術難題。盡管 OpenAI 聲稱此次事件僅涉及1.2%的 ChatGPT Plus 用戶,但考慮到 ChatGPT 的龐大用戶群,涉事用戶恐怕不在少數。
    云安全知識深度解析
    2022-01-07 07:42:17
    邊界內的主機防御主要是一些防惡意軟件。但是網絡邊界上的防護措施并不能阻隔所有的威脅。IT基礎資源集中化的趨勢,以及客戶的不斷上云,會使得云安全的變得愈來愈重要。如果云平臺的安全等級以及防護出現問題,其結果會是致命的。云安全與傳統的信息安全所涉及的安全層次基本相同,包括物理安全、主機安全、網絡安全、邊界安全、應用安全、數據安全、管理安全7大類。
    生物識別認證的創新應用與產業發展 生物識別既是重要的模式識別和計算機視覺學科前沿方向,也是人工智能落地最快和商業市場規模最大的主要方向之一,然而,生物識別涉及各攸關方利益、隱私、道德、法律等問題,也必然引發廣泛關注。
    信息竊取型惡意軟件是企業信息安全團隊面臨的最重大且常被低估的風險因素之一。這類軟件侵入計算機后,會盜取瀏覽器中儲存的所有登錄憑證、活躍會話的cookies及其他數據,接著竊取到的信息發送到遠程指揮控制(C2)服務器,并且在某些情況下,惡意軟件還會為了消除痕跡而自動銷毀。
    在各國網絡生物安全問題應對尚處于理論研究階段、安全實踐不足的背景下,美國網絡生物“灰色地帶”威脅亟需引發關注。
    在國際層面,美國與盟友共同塑造網絡空間規則,加強對戰略對手的打壓。一是推動政府部門之間、政府和企業之間統合,加強政府部門對于網絡安全事務的領導力和協調力。美國商務部、國務院、國防部等政府部門均認為,網絡安全物項添加到 CCL 中,能夠平衡國家安全、外交政策和密碼管控需求。
    中美科技脫鉤或成為大概率事件。近年來奇安信為客戶處置了眾多的勒索攻擊事件,其中2017年28起,涉及客戶27個;2018年281起,涉及客戶270個;2019年330起。奇安信累計監測到針對中國境內目標發動攻擊的境內外APT組織39個,竊取敏感數據是APT攻擊的主要企圖。當前網絡安全防護技術進入整體換代的關鍵期,基于大數據查行為的安全防護檢測技術引領網絡安全技術和能力的升級換代。
    通過明確知情同意、合法目的、相稱性等數據處理原則,進一步加強對個人數據的保護。同時,歐盟不允許各成員國以保護個人權利為借口,限制數據的合法流通。多措并舉,填補了數據安全保護立法的空白,為個人數據和重要數據保護構建了堅實的安全屏障。
    2022年2月23日,歐盟委員會公布《數據法案》(Data Act)草案全文。草案就數據安全明確提出,要在保持高隱私、安全、安保和道德標準的同時,平衡數據的流動和使用,通過實施安全措施,增強對數據處理服務的信任,夯實歐洲數據經濟基礎。 經濟全球化帶來了數據的全球化,但在高頻的數據流動之下,數據泄露事件屢屢發生。威瑞發布的《2021年數據泄露調查報告》指出,通過分析全球83家貢獻者的5358起數
    智通財經APP獲悉,IDC近日發布的《2022年V1全球網絡安全指出指南》預測顯示,中國網絡安全相關支出以20.5%的年復合增長率位列全球第一,在2025年達到214.6億美元。從安全軟件的角度來看,中國網絡安全軟件(Network Security Software)市場成為增速最快的一級子市場,而SaaS化軟件安全網關無疑成為重要驅動力之一。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类