惠普警告严重漏洞,影响多达1500万个端点

VSole2022-04-14 06:12:59

惠普警告Windows、Linux和macOS的Teradici PCoIP客户端和代理中存在新的严重安全漏洞,这些漏洞影响多达1500万个端点。

计算机和软件供应商发现Teradici受到最近披露的OpenSSL证书解析漏洞的影响,该漏洞 导致无限的拒绝服务循环和Expat中的多个整数溢出漏洞。

Teradici PCoIP(PC over IP)是一种专有的远程桌面协议,已授权给许多虚拟化产品供应商。2021年被惠普收购,据官网介绍,Teradici PCoIP产品部署在15,000,000个端点中,为政府机构、军事单位、游戏开发公司、广播公司、新闻机构等提供支持。

整数溢出严重

惠普在两个公告1和2中披露了10个漏洞,其中三个具有严重性(CVSS v3评分:9.8),八个属于高严重性,一个属于中等严重性。

这次修复的最重要的漏洞之一是CVE-2022-0778,这是OpenSSL中由解析恶意制作的证书触发的拒绝服务漏洞。该漏洞将导致软件无响应的循环,但考虑到产品的关键任务应用程序,这种攻击将非常具有破坏性,因为用户将不再能够远程访问设备。

另一组关键的已修复漏洞是CVE-2022-22822、CVE-2022-22823和CVE-2022-22824,它们都是libexpat中的整数溢出和无效移位问题,可能导致无法控制的资源消耗、特权提升和远程代码执行。

其余五个高严重性也是整数溢出漏洞,跟踪为CVE-2021-45960、CVE-2022-22825、CVE-2022-22826、CVE-2022-22827和CVE-2021-46143。

受上述漏洞影响的产品包括适用于Windows、Linux和macOS的PCoIP客户端、客户端SDK、图形代理和标准代理。

为了解决所有这些问题,惠普方敦促用户更新到OpenSSL 1.1.1n和libexpat 2.4.7的版本22.01.3或更高版本。

惠普于2022年4月4日至5日发布了安全更新,如果从那时起就已经更新了Teradici,是相对安全的。

OpenSSL影响

由于OpenSSL DoS漏洞的广泛部署,其影响广泛,因此虽然这不是导致灾难性攻击的缺陷,但它仍然是一个重大问题。

上个月末,威联通警告说,其大多数NAS设备都容易受到CVE-2022-0778的攻击,并敦促其用户尽快应用安全更新。

上周,Palo Alto Networks警告其VPN、XDR和防火墙产品客户,提供安全更新和缓解措施。

信息安全惠普
本作品采用《CC 协议》,转载必须注明作者和本文链接
超过30%的24岁以下员工承认,会直接绕过某些企业安全策略来完成工作。 惠普近期发布的调查研究表明,试图改善远程办公员工网络安全状况的IT团队面临危险而有争议的境况。 HP Wolf Security调查访问了1100位IT决策者,并通过YouGov在线收集了8443位居家办公员工的看法,发布了《反抗与拒绝》(Rebellions & Rejections)报告。
近日,国家信息安全漏洞共享平台(CNVD)收录了惠普笔记本电脑键盘驱动存在的记录器后门漏洞(CNVD-2016-00711)。攻击者利用该漏洞可以监视用户并获取敏感信息。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
2021年8月2日-2021年8月8日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
企业安全中的漏洞管理正在向攻击面管理发展,而要做好攻击面管理,资产的识别与管理是基础。张星认为,资产识别的关键在于对未知资产的自动化识别。未知资产给组织带来了重大的安全风险。当这些资产未经识别且未受保护时,它们为攻击者提供进入公司网络的入口点。一旦这些资产被破坏,它可能允许威胁横向移动,造成更大范围的威胁传播。深信服认为对“未知资产识别”保持敬畏之心,看到其难度和复杂性是未来行业发展的前提。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数10876个,与上周环比增加57%。本周,CNVD发布了《Oracle发布2022年7月的安全公告》。表1 漏洞报 送情况统计表 本周漏洞按类型和厂商统计 本周 ,CNVD收录了347个漏洞。表2 漏洞按影响类型统计表 图6 本周漏洞按影响类型分布
2021年10月11日-2021年10月17日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年8月9日-2021年8月15日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
VSole
网络安全专家