CVE-2020-4529:允许经过身份验证的攻击者从系统发送未经授权的请求

安全小白成长记2020-06-22 10:45:12

网络安全公司Positive Technologies警告说,IBM最近在其Maximo资产管理解决方案中修复了一个高严重性漏洞,使黑客更容易在企业网络中活动。

该安全漏洞的跟踪记录为CVE-2020-4529,已被描述为服务器端请求伪造(SSRF)问题,允许经过身份验证的攻击者从系统发送未经授权的请求,IBM表示这可以助长其他攻击。

该漏洞影响Maximo Asset Management 7.6.0和7.6.1以及可能的较旧版本。IBM已发布应对该漏洞的更新版本,并且该公司还分享了应对办法和缓解措施。

Maximo Asset Management旨在帮助资产密集型行业的组织管理实物资产。该解决方案用于各个领域,包括石油和天然气,航空航天,汽车制造,铁路,制药,公用事业和核电站。

IBM指出,该漏洞还会影响个别行业的解决方案,如果他们使用受影响的核心版本。其中包括用于航空,生命科学,石油,天然气,核电,运输和公用事业的Maximo。

利用此漏洞需要访问目标组织内的系统,但是可以从仓库工人的工作站发起攻击,这可能使威胁参与者更容易入侵。

“ IBM Maximo Web界面通常可以从公司的所有仓库访问,这些仓库可以位于多个地区或国家。因此,如果我们的’仓库工人’通过正确配置的VPN连接,则该人在公司网络中的访问将受到限制。例如,通过特定的系统和电子邮件。” Positive Technologies的研究人员Arseny Sharoglazov解释说。

“但是我们发现的漏洞允许绕过此限制并与其他系统交互,攻击者可以在该系统上尝试执行远程代码执行(RCE),并可能访问所有系统,蓝图,文档,会计信息和ICS流程网络。有时,员工会使用弱密码而不使用VPN直接通过Internet连接到IBM Maximo,这使得攻击更容易执行。” Sharoglazov补充说。

Sharoglazov告诉《安全周刊》,通过Maximo实例中看到攻击者从Internet访问,可以使用Shodan搜索引擎进行探索。

在专家描述的攻击情形中,攻击者暴力破解目标系统的密码获得访问权限,然后他们利用此漏洞来破坏可能受其他漏洞影响的另一台主机。

“例如,如果一家大型银行的网络遭到破坏,则存在客户支付信息泄漏以及未经授权访问ATM管理或汇款系统的风险,” Sharoglazov通过电子邮件说。

“如果生产或运输公司的网络受到破坏,那么网络犯罪分子就可以进入技术领域,甚至停止设施或引发系统故障。假设所讨论的系统由能源公司和机场使用,成功攻击的后果可能非常严重。”

网络安全ibm
本作品采用《CC 协议》,转载必须注明作者和本文链接
本文提出 将网络安全风险量化评估与戈登—洛布模型结合 起来分析企业的网络安全预算的收益情况。网络安全风险是指由于网络系统存在脆弱 性,因人为或自然的威胁导致安全事件发生所 造成的损失。网络风险评估就是评估威胁者利 用网络资产的脆弱性造成网络资产损失的严重 程度。一是对机密性的威胁。二是对完整性的威胁。GL 模型使用安全漏洞概率函数作为条件, 这些函数有两种类型,一种是线性型,另一种 是指数型。
金融机构可以采取以下举措:改善整个行业的信息共享,在身份和访问管理方面采用最低特权原则;定期进行检查,了解安全漏洞并监控网络威胁;加大客户教育力度;……
66%的受访者认为网络安全主要是一种创收手段
IBM X-Force网络安全情报部门的研究表明,去年制造业已取代金融和保险行业成为遭受攻击最多的行业。 研究显示,勒索软件和电子邮件攻击的“屠戮”首次将制造业推上遭攻击榜首位置。2021年,IBM X-Force缓解的所有攻击中,接近四分之一(23%)都指向制造公司,比2020年的18%有所上升。
2017年,一个利用Windows操作系统WannaCry漏洞的蠕虫病毒肆虐全球,让大量PC设备的数据遭受威胁,它就是大名鼎鼎的“勒索病毒”。据悉,该漏洞允许攻击者在没有身份验证的情况下执行任意恶意代码,并能够在尚未修复的设备上触发自我复制,以及后续连锁利用的攻击。
根据IBM公司发布的《2020年数据泄露成本》调查报告,医疗机构从网络攻击中恢复的成本明显高于其他行业组织,其损失在2019年至2020年期间上涨了10%,每次成功的网络攻击事件造成的损失约为713万美元。
2019年3月5日,跨国计算机巨头IBM公司提交了两项新的区块链专利申请,一项专利是IBM目前正寻求通过区块链技术维护网络安全,另一项专利则专注于使用该技术的数据库管理功能。从网络安全的角度来讲,近几年,各个领域都成为黑客攻击的重点。同时,各国也都在重视区块链技术在网络安全中的运用,仅仅2018年,75%的CEO和董事会成员都将网络安全和技术收购视为他们的首要任务。除了商界巨头之外,不少平民大众也
近年来机器学习的快速发展使人工智能的潜在能力显而易见。在十几次采访过程中,研究人员、投资者、政府官员和网络安全高管绝大多数表示,他们正以怀疑和兴奋的心情关注生成式人工智能的防御潜力。他们的怀疑源于一种怀疑,即营销炒作歪曲了该技术的实际功能,并且认为AI甚至可能引入一组新的、人们知之甚少的安全漏洞。但这种怀疑被真正的兴奋所掩盖和缓和。这在很大程度上是由于行业领导者OpenAI发布其生成AI产品的积极性。
网络安全保险的未来
2022-04-02 22:21:15
专注于安全本身,不是为了通过网络保险资格审查,而是要确保确保你拥有网络​安全的基本保障能力。
网络安全如今比以往任何时候都更加重要。随着人们继续居家并转向远程工作模式,网络犯罪的增加达到了前所未有的水平。在2021年,数据泄露的广度、深度以及复杂程度达到了历史最高水平。
安全小白成长记
暂无描述