<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Cisco 10月多個安全漏洞

    X0_0X2021-10-28 16:59:02


    近日,安識科技A-Team團隊監測發現2021年10月27日,Cisco發布安全公告,修復了Cisco Firepower 威脅防御 (FTD)、Cisco思科自適應安全設備 (ASA)和Firepower 管理中心 (FMC)中的多個安全漏洞。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    漏洞概述

    在本次修復的高危漏洞中,9個為拒絕服務漏洞,3個為命令注入漏洞,以及1個目錄遍歷漏洞:

    • CVE-2021-40116 Snort 規則拒絕服務漏洞多個 Cisco 產品受到 Snort 規則中的一個漏洞的影響,該漏洞可能允許未經身份驗證的遠程攻擊者在受影響的設備上造成拒絕服務 (DoS)。
    • CVE-2021-34783 思科ASA軟件和 FTD基于軟件的 SSL/TLS 拒絕服務漏洞 ,思科自適應安全設備 (ASA) 軟件和 Firepower 威脅防御 (FTD) 軟件的基于軟件的 SSL/TLS 消息處理程序中的漏洞可能允許未經身份驗證的遠程攻擊者導致受影響的設備重新加載,從而導致拒絕服務(DoS)
    • CVE-2021-34781 思科 FTD軟件 SSH 連接拒絕服務漏洞,用于思科 Firepower 威脅防御 (FTD) 軟件的多實例部署的 SSH 連接處理中存在一個漏洞,該漏洞可能允許未經身份驗證的遠程攻擊者在受影響的設備上造成拒絕服務 (DoS) 條件
    • CVE-2021-34752、CVE-2021-34755和CVE-2021-34756 ,思科 FTD軟件命令注入漏洞,思科 Firepower 威脅防御 (FTD) 軟件 CLI 中的多個漏洞可能允許經過身份驗證的本地攻擊者以 root 權限執行任意命令。
    • CVE-2021-34762 思科FMC軟件身份驗證目錄遍歷漏洞,思科 Firepower 管理中心 (FMC) 軟件基于 Web 的管理界面中存在一個漏洞,該漏洞可能允許經過身份驗證的遠程攻擊者對受影響的設備執行目錄遍歷攻擊。
    • CVE-2021-40117  ASA軟件和 FTD軟件 SSL/TLS 拒絕服務漏洞,存在此漏洞是因為傳入的 SSL/TLS 數據包未得到正確處理。攻擊者可以通過向受影響的設備發送精心制作的 SSL/TLS 數據包來利用此漏洞。成功的利用可能允許攻擊者導致受影響的設備重新加載,從而導致 DoS 條件。
    • CVE-2021-1573、CVE-2021-34704和CVE-2021-40118 思科ASA和 FTD軟件 Web 服務拒絕服務漏洞,思科自適應安全設備 (ASA) 軟件和思科 Firepower 威脅防御 (FTD) 軟件的 Web 服務界面中的多個漏洞可能允許未經身份驗證的遠程攻擊者觸發拒絕服務 (DoS) 條件。
    • CVE-2021-34792  思科ASA軟件和 FTD軟件資源耗盡拒絕服務漏洞 ,思科自適應安全設備 (ASA) 軟件和 Firepower 威脅防御 (FTD) 軟件內存管理中的漏洞可能允許未經身份驗證的遠程攻擊者在受影響的設備上造成拒絕服務 (DoS) 條件
    • CVE-2021-34793 思科ASA軟件和 FTD軟件透明模式拒絕服務漏洞(CVSS評分:8.6) 在透明模式下運行的 Cisco 自適應安全設備 (ASA) 軟件和 Firepower 威脅防御 (FTD) 軟件的 TCP 規范器中的漏洞可能允許未經身份驗證的遠程攻擊者毒害 MAC 地址表,從而導致拒絕服務 (DoS) 

    以下為若干中危漏洞:

    • CVE-2021-40114多個 Cisco 產品 Snort 內存泄漏拒絕服務漏洞
    • CVE-2021-40125 思科自適應安全設備軟件和 Firepower 威脅防御軟件 IKEv2 站點到站點 VPN 拒絕服務漏洞
    • CVE-2021-34787思科自適應安全設備軟件和 Firepower 威脅防御軟件基于身份的規則繞過漏洞
    • CVE-2021-34794 Cisco 自適應安全設備軟件和 Firepower 威脅防御軟件 SNMP 訪問控制漏洞
    • CVE-2021-1444 思科自適應安全設備軟件和 Firepower 威脅防御軟件 Web 服務接口跨站點腳本漏洞
    • CVE-2021-34750和 CVE-2021-34751 思科 Firepower 管理中心軟件配置信息泄露漏洞
    • CVE-2021-34763 和CVE-2021-34764 思科 Firepower 管理中心軟件跨站點腳本和開放重定向漏洞
    • CVE-2021-34753 和CVE-2021-34754 思科 Firepower 威脅防御軟件以太網工業協議策略繞過漏洞
    • CVE-2021-34761 思科 Firepower 威脅防御軟件 CLI 任意文件寫入漏洞
    • CVE-2021-34790和CVE-2021-34791思科自適應安全設備軟件和 Firepower 威脅防御軟件應用級網關繞過漏洞

    漏洞危害

    • 對CVE-2021-34752、CVE-2021-34755和CVE-2021-34756命令注入漏洞, 可使本地攻擊者以root權限在受影響設備的系統上執行任意命令
    • 對CVE-2021-34762, 攻擊者可以在設備上讀取或寫入任意文件。

    解決方案

    目前Cisco已經發布了相關補丁,建議受影響的用戶及時升級更新。修復版本信息詳見Cisco官方安全公告:https://tools.cisco.com/security/center/publicationListing.x


    軟件安全思科
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    零信任安全代表了新一代網絡安全防護理念,并非指某種單一的安全技術或產品,其目標是為了降低資源訪問過程中的安全風險,防止在未經授權情況下的資源訪問,其關鍵是打破信任和網絡位置的默認綁定關系。
    全球網絡安全風險仍在持續加深,網絡安全態勢不容樂觀。根據德國聯邦信息安全辦公室發出的警報,勒索軟件運營商正在勒索該公司,并威脅要泄露據稱被盜的數據。據悉,網絡攻擊于7月18日被檢測到。CSIC表示對該事件的調查正在進行中,但負責團隊沒有發現攻擊者竊取敏感或機密信息的跡象。
    最新消息,思科修復了其產品中的多個缺陷,其中包括 NX-OS 和 FXOS 軟件中的三個高嚴重性缺陷。攻擊者可以利用這三個問題導致拒絕服務 (DoS) 情況。
    本文在分析開源軟件安全風險的基礎上,對國外開源軟件安全治理模式進行研究,對我國開源軟件安全治理工作存在的不足展開反思,基于以上研究,就如何更好地保障我國開源軟件安全應用提出相關工作建議。
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    一、發展動向熱訊
    隨著業務電子化、服務線上化的不斷推進,商業銀行信息系統安全建設已取得長足的進步,但目前新態勢對其安全運行提出新的挑戰,主要體現在以下方面:一是從資產管理角度來看,各大型商業銀行IT資產規模普遍數以萬計,自有業務還在高速增長;部分銀行實行提供基礎設施、賦能合作伙伴、構建金融生態圈的金融科技戰略,內外資產邊界不再涇渭分明,上述態勢加劇了IT資產治理的復雜性。
    2021年數字安全大事記
    2022-01-01 19:38:39
    2021年可謂是數字安全時代的開啟元年。習近平總書記在2021年世界互聯網大會烏鎮峰會開幕的賀信中強調,“筑牢數字安全屏障,讓數字文明造福各國人民,推動構建人類命運共同體。” 中央網絡安全和信息化委員會在2021年11月印發了《提升全民數字素養與技能行動綱要》,綱要在部署的第六個主要任務中明確了“提高數字安全保護能力”的要求。
    各經濟體更加重視數據競爭力,紛紛制定出臺數據戰略,宣誓數據安全和主權。因此,歐盟認為必須建立歐洲數據主權。近年來,我國陸續發布了一系列數據及其安全相關的法律法規和標準規范,數據資產價值得到確認。2020年6月,12部委聯合發布《網絡安全審查辦法》,推動建立國家網絡安全審查工作機制。
    1、中國網絡安全產品與廠商大全 物理安全 存儲介質信息消除/粉碎機:北信源、和升達、科密、30所、利譜、交大捷普、蘭天致信、中超偉業、博智安全、方德信安、深圳匯...
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类