Citrix 发布了影响多个产品的 11 个新缺陷的重要补丁

Andrew2020-07-08 17:36:40

Citrix 发布了影响多个产品的 11 个新缺陷的重要补丁

Citrix昨天发布了针对多达11个安全漏洞的新补丁,这些漏洞影响了其Citrix应用交付控制器(ADC),网关和SD-WAN WAN优化版(WANOP)网络产品。

成功利用这些关键缺陷可以使未经身份验证的攻击者对网关或身份验证虚拟服务器执行代码注入,信息泄露甚至拒绝服务攻击。

Citrix确认上述问题不会影响其他虚拟服务器,例如负载平衡和内容切换虚拟服务器。

受影响的Citrix SD-WAN WANOP设备包括4000-WO,4100-WO,5000-WO和5100-WO。

该网络供应商还重申,这些漏洞与以前修复的零日NetScaler漏洞标记为CVE-2019-19781没有关系,该缺陷允许恶意参与者执行任意代码,即使没有适当的身份验证。

它还说,没有证据表明新发现的缺陷是在野外利用的,利用这些缺陷的障碍很高。

Citrix的CISO Fermin Serna说:“在这11个漏洞中,有6条可能的攻击途径;其中5条存在被利用的障碍。” “其余三种可能的攻击中的两种还需要某种形式的现有访问。这实际上意味着外部恶意行为者首先需要获得未授权访问易受攻击设备的权限,才能进行攻击。”

尽管Citrix没有出于恶意行为者利用补丁和逆向工程而避免发布该漏洞的技术细节,但对产品管理界面的攻击可能会导致未经身份验证的用户或通过交叉验证来损害系统。管理界面上的站点脚本(XSS)。

攻击者还可能为易受攻击的设备创建下载链接,这可能导致管理网络中未经身份验证的用户执行时损害本地计算机。

第二类攻击涉及虚拟IP(VIP),它使攻击者可以在网关上安装DoS或远程扫描内部网络的端口。

“攻击者只能辨别TLS连接是否是可能的端口,并且不能与终端设备进行通信进一步,”Citrix在其报告中指出。

此外,适用于Linux的Citrix Gateway插件(CVE-2020-8199)中的一个单独漏洞将授予Linux系统的本地登录用户将其特权提升到该系统上的管理员帐户。

根据Positive技术公司去年12月的报告,全球超过80,000个组织使用了流量管理和安全的远程访问应用程序。

建议尽快下载并应用Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP设备的最新版本,以降低风险并防御旨在利用这些缺陷的潜在攻击。

citrix缺陷管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
Citrix昨天发布了针对多达11个安全漏洞的新补丁,这些漏洞影响了其Citrix应用交付控制器,网关和SD-WAN WAN优化版网络产品。尽管Citrix没有出于恶意行为者利用补丁和逆向工程而避免发布该漏洞的技术细节,但对产品管理界面的攻击可能会导致未经身份验证的用户或通过交叉验证来损害系统。建议尽快下载并应用Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP设备的最新版本,以降低风险并防御旨在利用这些缺陷的潜在攻击。
美国网络安全和基础设施安全局 (CISA)、澳大利亚网络安全中心 (ACSC)、英国国家网络安全中心 (NCSC) 和美国联邦调查局 (FBI) 发布了一份联合网络安全公告,其中提供了有关2020 年威胁参与者利用的前 30 个漏洞。
APT黑客正在获取用户和管理员认证以建立永久访问权限,以确定并窃取高价值数据。迄今为止,FBI和CISA暂无证据表明该APT黑客有意破坏航空、教育、选举或政府的运营。但黑客可能正在寻求机会以干扰美国政治。虽然FBI和CISA尚未证实SLTT政府网络存储的选举数据受到损害,但仍存在一定的泄露风险。
根据谷歌公司威胁分析小组去年7月发布的报告显示,2022年全球共有41个0day漏洞被利用和披露。而研究人员普遍认为,2023年被利用的0Day漏洞数量会比2022年更高,这些危险的漏洞被广泛用于商业间谍活动、网络攻击活动以及数据勒索攻击等各种场合。本文收集整理了2023年10个最具破坏性的0Day攻击事件。
根据2022年X-Force威胁情报指数,从2020年到2021年,漏洞利用导致的事件数量增加了33%。2020年这一比例仅为10%。
全球网络安全风险仍在持续加深,网络安全态势不容乐观。根据德国联邦信息安全办公室发出的警报,勒索软件运营商正在勒索该公司,并威胁要泄露据称被盗的数据。据悉,网络攻击于7月18日被检测到。CSIC表示对该事件的调查正在进行中,但负责团队没有发现攻击者窃取敏感或机密信息的迹象。
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
新冠疫情所致远程办公和云端迁移的大潮,为网络罪犯开辟了新的途径。2021年,在远程工作状态影响下,世界各地的网络攻击急剧上升,勒索软件、网络钓鱼、人为错误操作等导致的数据泄露不断增加,全球范围内网络威胁依旧不断。特别是勒索软件的高度猖獗,在上半年的攻击次数已达到3.047亿,同比增长达151%,远超2020年全年攻击总数,对多国家、多行业、多领域造成不同程度的影响。
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
Andrew
暂无描述