NSA 警告:在主动攻击下修补 VMware 漏洞

Andrew2020-12-08 11:58:41

联邦政府警告说,对手正在利用VMware的Workspace One Access和VMware Identity Manager产品中已存在数周的漏洞。

针对VMware工作空间One Access漏洞的积极攻击仍在继续,三天前,该供应商修补了该漏洞,并敦促客户修复该漏洞(当时被归类为零日漏洞)。现在,美国国家安全局(nsa)加剧了担忧,并在周一警告称,外国对手已经开始利用该漏洞,特别是VMware的Workspace One Access及其Identity Manager产品。

这些VMware产品是受命令注入漏洞影响的12个产品中的2个,名叫为CVE-2020-4006,并在星期五进行了修补。当时,VMware表示没有真实利用的报道。

根据国家安全局(NSA)的说法,俄罗斯国家威胁者现在正在利用此漏洞发起攻击,以窃取受保护的数据并滥用共享身份验证系统。

“通过命令注入进行的利用导致了Web Shell的安装和后续的恶意活动,其中以SAML身份验证断言的形式生成凭据并将其发送到Microsoft Active Directory联合身份验证服务,而Microsoft Active Directory Federation Services则授予参与者NSA在其安全公告(PDF)中写道。

SAML代表安全性声明标记语言,这是组织用于交换身份验证和授权数据的标准。SAML主要用作在Web域之间启用单点登录的一种方式。

NSA写道:“在运行执行身份验证的产品时,至关重要的是正确配置服务器及其依赖的所有服务以进行安全操作和集成。” “否则,可以伪造SAML断言,从而授予对众多资源的访问权限。如果将身份验证服务器与ADFS集成在一起,NSA建议遵循Microsoft的最佳做法,尤其是在保护SAML声明和要求多因素身份验证方面。”

VMware最初于11月下旬披露了该漏洞,并将其识别为特权升级漏洞,该漏洞会影响适用于Windows和Linux操作系统的Workspace One Access和其他平台。有12个产品版本受到该漏洞的影响。

星期五,VMware敦促客户尽快将受影响的系统更新到最新版本,以缓解此问题。周一,美国国家安全局(NSA)敦促IT安全团队审查并强化联合身份验证提供程序的配置和监视。NSA(PDF)和VMware描述了许多缓解措施的详细信息。

“在网络上可以通过端口8443访问管理配置程序的恶意行为者以及配置程序管理员帐户的有效密码,可以在底层操作系统上以不受限制的特权执行命令,” VMware在上周的更新通报中写道。

当时,VMware将该漏洞的CVSS严重等级从“严重”修订为“重要”。它解释说,攻击者需要事先知道与使用一种产品相关的密码才能利用此漏洞。

它写道,密码将需要通过网络钓鱼或暴力破解/凭证填充等策略获得。

周一,国土安全部的US-CERT也更新了有关该漏洞的现有安全公告。但是,该机构并未将攻击归因于任何特定的群体。

网络安全nsa
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国联邦政府官员表示,俄罗斯入侵乌克兰后对其实施的制裁可能对美国的网络安全产生了积极影响他认为,对俄罗斯的制裁是可能影响勒索软件数量的几个因素之一。据Liska称,勒索软件攻击在全球范围内同比增长18.5%。截至 2022 年,5 月份披露或确认的勒索软件攻击报告数量最少。至于其他月份,SearchSecurity 在1月份发现了41起勒索软件攻击披露,2 月份发现了27起, 3月份发现了31起。
3月,美国发布了拜登政府的《临时国家安全战略指南》(文中简称指南),这是拜登新政府发布的第一份美国全面应对国际国内局势的政策性指导文件。该指南概述了拜登政府的网络战略,拜登政府的网络战略不仅反映了美国外交政策,还折射出国家安全愿景中的意识形态、地缘政治、技术和外交支柱。SolarWinds和微软黑客事件给美国网络安全带来了巨大的冲击,暴露出了美国网络安全防御方面的不足,也成为了拜登执政后的当务之急
NSA网络安全技术总监Neal Ziring称,想要杜绝此类漏洞,开发软件时就必须始终使用内存安全语言和其他保护措施。不过,NSA确实认识到“内存安全”有点儿用词不当,这个概念范围太广,各人理解不同。内存安全也有其自身的挑战。分析师公司SlashData的数据表明,2020年第一季度到2022年第一季度,Rust用户数量增长了两倍。
2022年3月1日,美国国家安全局(NSA)发布了一份《网络基础设施安全指南》技术报告。这份网络安全技术报告旨在向所有组织提供最新的保护IT网络基础设施应对网络攻击的建议,建议侧重于防止现有网络常见漏洞和弱点的设计和配置,用于指导网络架构师和管理员建立网络的最佳实践。该报告由NSA网络安全局编写。
美国白宫、CISA、NSA三部门的网络安全负责人表示,加强防御性网络安全态势已经成为新常态……
https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.数字贸易协定 | 贸易谈判中的中美欧数据跨境流动博弈概览9月16日,中国正式提出申请加入《全面与进步跨太平洋伙伴关系协定》。但与此同时,部分CPTPP成员国已经对我国数据跨境和数据本地化方面的规定是否能够符合CPTPP相关条款的纪律要求,提出了质疑。
协作改善软件安全势在必行,而这可能需要开发出工具和标准来丰富SBOM和提供更深入的分析。
这项研究是兰德公司“Security 2040”计划的一部分,该计划通过跨领域方式对未来威胁进行分析和评估。目前,霍尼韦尔公司的量子计算机仅有6个量子比特,但其称每年将量子体积数提高10倍,5年后预计达到640000,比IBM的速度快得多。目前,霍尼韦尔有6台量子计算机。因此需要整个国家采取集中协调的方法来应对风险。
Andrew
暂无描述