CISA 敦促修复瞻博网络产品中的多个关键缺陷

上官雨宝2022-07-16 00:00:00

CISA 敦促修复瞻博网络产品中的多个关键缺陷

 CISA 敦促管理员在瞻博网络产品中应用最近发布的修复程序,包括 Junos Space、Contrail Networking 和 NorthStar 控制器。

CISA 敦促用户和管理员查看瞻博网络 安全公告页面 并应用可用于某些产品的安全更新,包括 Junos Space、Contrail Networking 和 NorthStar 控制器。

威胁参与者可以利用其中一些漏洞来接管受影响的系统。

“瞻博网络已发布安全更新,以解决影响多个产品的漏洞。攻击者可以利用其中一些漏洞来控制受影响的系统。” 阅读 CISA 的公告。“CISA 鼓励用户和管理员查看瞻博网络 安全公告页面 并应用必要的更新。”

该供应商解决了 Junos Space 中的 31 个严重漏洞,这些问题存在于多个第三方产品中,包括 nginx 解析器、Oracle Java SE、OpenSSH、Samba、RPM 包管理器、Kerberos、OpenSSL、Linux 内核、curl 和 MySQL 服务器。

最严重的漏洞,被跟踪为 CVE-2021-23017(CVSS 评分 9.4)会影响 nginx 解析器,并且可能允许能够从 DNS 服务器伪造 UDP 数据包的攻击者导致 1 字节内存覆盖,从而导致工作进程崩溃或潜在的其他影响。

该供应商还解决了 CentOS 6.8 中的多个已知漏洞,这些漏洞在 22.1R1 版本之前随 Junos Space Policy Enforcer 一起提供。

“Policy Enforcer 是 Junos Space Security Director 用户界面的一个组件,与 Sky ATP 集成,可为软件定义的安全网络提供集中式威胁管理和监控。” 阅读咨询。“这些问题会影响 22.1R1 之前的所有瞻博网络 Junos Space Policy Enforcer 版本。”

Juniper 还修复了 Contrail Networking 21.4 中的多个严重漏洞,其中一些可以追溯到 2013 年。libgfortran 中的多个整数溢出(统称为 CVE-2014-5044)可被远程攻击者利用来执行任意代码或导致拒绝服务 ( Fortran 应用程序崩溃)通过与数组分配相关的向量。

Juniper 还解决了一个远程代码执行问题,该问题被跟踪为 CVE-2021-23017,该问题影响其 NorthStar 控制器产品并获得 9.4 CVSS 分数。

远程攻击者可以触发该问题,导致工作进程崩溃或可能执行任意代码。

好消息是瞻博网络 SIRT 没有发现任何对上述问题的恶意利用。

作者: 皮尔路易吉·帕格尼尼

缺陷管理cisa
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国网络安全和基础设施安全局 (CISA) 今天发布了一项命令,要求大多数联邦机构修补数百个已知的网络安全漏洞,该机构称这些漏洞正“被对手积极利用”。
勒索软件攻击、硬件漏洞和供应链入侵的持续冲击,以及网络战的新维度,导致需要在工业控制系统(ICS)和关键基础
美国网络安全与基础设施安全局警告通用电气的通用继电器系列电源管理设备中存在严重严重的安全漏洞。该公司表示,GE的UR设备是“简化电源管理以保护关键资产的基础”。这些是允许用户控制各种设备消耗的电功率量的计算设备。CISA警告说,如果不进行更新,则可能利用受影响的产品来使攻击者访问敏感信息,重新启动UR,获得特权访问或导致拒绝服务情况。
CISA 敦促用户和管理员查看瞻博网络 安全公告页面 并应用可用于某些产品的安全更新,包括 Junos Space、Contrail Networking 和 NorthStar 控制器。 威胁参与者可以利用其中一些漏洞来接管受影响的系统。
如果成功利用这些漏洞可使未经授权的用户获得对MELSEC iQ-R/F/L系列CPU模块和MELSEC iQ-R系列OPC UA服务器模块的访问权,或查看和执行程序。
漏洞影响这两个漏洞都可以链接在受影响的电子邮件服务器上,实现未经身份验证的远程代码执行。关于利用这些漏洞进行攻击的信息,CISA方面并没有透露。这些攻击发生在2022年6月底,还涉及部署web shell来保持对受感染服务器的长期访问。
在美国的网络安全和基础设施安全局(CISA)发出警报,敦促企业解决微软Azure宇宙DB最近披露的漏洞。
近日,美国非盈利性研究机构MITRE发布了2023版软件安全安全缺陷清单(CWE?Top25),对过去两年中严重危害软件应用安全的25个安全缺陷进行了分析和评价。攻击者可以利用这些缺陷来控制受影响的系统、窃取数据或破坏正常的生产活动。
为了降低这些漏洞中存在的威胁,以上这些漏洞CISA将会让联邦机构在9月8日前,进行相关的修复。
美国网络安全和基础设施安全局 (CISA) 发布了五份恶意软件分析报告 (MAR),这些报告与在受感染的 Pulse Secure 设备上发现的样本有关。
上官雨宝
是水水水水是