ZOHO ManageEngine ADSelfService Plus 身份认证绕过漏洞

VSole2021-11-09 16:36:11

0x01 漏洞描述

ZOHO ManageEngine ADSelfService Plus是美国卓豪(ZOHO)公司发行的一套针对 Active Directory 和云应用程序的集成式自助密码管理和单点登录解决方案。

360漏洞云近日监测到Zoho ManageEngine ADSelfService Plus存在身份认证绕过漏洞(CVE-2021-40539),该漏洞与影响REST API UWL 的身份认证绕过漏洞有关,可导致远程代码执行。

CISA、美国联邦调查局(FBI)和海岸警卫队网络司令部(CGCYBER)称,该漏洞武器化的实际攻击早在2021年8月就开始了。

Unit 42在对攻击行动的调查中发现,在成功最初开发之后安装了一个名为"哥斯拉"的中文JSP网络外壳,部分受害者还感染了一种基于Golang的定制开源木马,名为"NGLite"。

“NGLite 的作者将其描述为一个‘基于区块链技术的匿名跨平台远程控制程序’,”研究人员 Robert Falcone、Jeff White 和 Peter Renals 解释说,“它利用新型网络 ( NKN ) 基础设施进行命令和控制 (C2) 通信,理论上这会导致其用户匿名。”

随后,工具套件使攻击者能够运行命令并横向移动到网络上的其他系统,同时传输感兴趣的文件。杀伤链中还部署了一种名为“KdcSponge”的新型密码窃取程序,旨在从域控制器窃取凭据。

从9月17日开始,攻击者已将至少370台Zoho ManageEngine服务器作为攻击目标。虽然威胁行为者的身份尚不清楚,但Unit 42表示,他观察到攻击者与Emissary Panda的战术和工具之间存在相关性(又名APT27、TG-3390、BRONZE UNION、Iron Tiger或LuckyMouse)。

CISA表示:"Zoho ManageEngine ADSelfService Plus网络内与妥协指标相关的任何活动的组织应立即采取行动,此外,如果发现任何迹象显示'NTDS.dit'文件遭到破坏,则建议"全域密码重置和双 Kerberos 票务授予票证 (TGT) 密码重置"。

0x02 危害等级

中危:9.8

0x03 影响版本

ZOHO ManageEngine ADSelfService Plus-ZOHO

<6114

0x04 修复建议

厂商已发布升级修复该漏洞,用户尽快更新至安全版本:ADSelfService Plus 6114。

网络安全zoho
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国 CISA 敦促解决 Qualcomm、Mikrotik、Zoho 和 Apache 软件基金会软件的漏洞。
网络安全公司Palo Alto Networks表示,攻击者利用未披露零日漏洞的速度不断加快。 Palo Alto Networks的《2022年事件响应报告》涵盖了600个事件响应(IR)案例。报告揭示,攻击者通常会在披露后的15分钟内就开始扫描漏洞。
TDIR框架的演变和分类
2023-09-20 09:58:20
网络安全是被动和主动方法的混合体。过去,企业往往局限于被动的方法。随着合规性和安全策略越来越突出,主动方法也受到关注。与其他行业相比,网络安全是高度动态的,网络安全团队采用任何可以帮助他们优化的新技术。其中一个主要原因是攻击者不断更新他们的策略,网络攻击也在不断发展。为了跟上攻击者的步伐并检测复杂的网络威胁,安全团队需要拥有最新的技术。由于威胁检测和响应仍然是企业组织的重中之重,因此了解 TDIR
两大网络安全公司发布的调研报告表明,勒索软件和商务电邮入侵(BEC)仍是网络安全威胁的主要原因,但地缘政治和深度伪造(Deepfakes)的比重越来越大。VMware发布的《2022年全球事件威胁响应报告》揭示,勒索软件攻击和BEC稳步增长,同时深度伪造和零日漏洞利用也再创新高。
大多数在过去 12 个月内经历过数据泄露的组织均确认存在 1 至 5 起数据泄露事件,其中超过一半涉及员工和客户数据澳大利亚悉尼 — 2023 年 9 月 7 日 — Zoho Corporation 的企业 IT 管理部门 ManageEngine 今天发布了其网络安全和 PII 报告的调查结果,该报告对澳大利亚和新西兰 (A/NZ) 组织的网络准备情况进行了探索)。通过对 300 多名澳大利亚
在奥曼迪周四公开披露该漏洞后,CloudFlare确认了该漏洞,确保其客户的SSL私钥没有泄露。此外,其他泄露的数据可能存在于整个网络的其他服务和缓存中,不可能在所有这些位置删除。由于CloudFlare尚未提供受影响服务的列表,请记住,这不是一个全面的列表。此外,建议在网站上使用Cloudflare的客户强制更改所有用户的密码。
据TechCrunch报道,红十字国际委员会(ICRC)最近遭到网络攻击,超过51.5万名“高危人群”的数据被泄露,这很可能是国家支持的黑客所为。在周三发布的更新中,红十字国际委员会证实,最初的入侵可以追溯到2021年11月9日,即在1月18日攻击被披露之前的两个月,并补充说,其分析表明,入侵是对其系统的“高度复杂的”有针对性的攻击--而不是像红十字国际委员会最初所说的对第三方承包商系统的攻击。
 基于人工智能的主动保护,实时监控已知和未知威胁 ,统一方法促进 IT 功能之间的互操作性,简化威胁检测、调查和补救 · 德克萨斯州德尔瓦勒 — 2023 年 10 月 16 日 — Zoho Corporation 的企业 IT 管理部门 ManageEngine 今天宣布在其统一端点管理 (UEM) 解决方案 Endpoint Central 中添加下一代防病毒 (NGAV
随着企业组织迅速迁移到云以利用云优势,服务也正在迁移到云,包括 SIEM 等网络安全解决方案。事实上,云SIEM 服务作为传统本地 SIEM 解决方案的替代方案正在迅速获得动力。Gartner在其采用SaaS SIEM之前要回答的10个问题报告中预测,到2023年,80%的SIEM解决方案将具有通过云交付的功能。 但是什么是云 SIEM,它与本地 SIEM 有何不同?企业组织如何从部署中
https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.数字贸易协定 | 贸易谈判中的中美欧数据跨境流动博弈概览9月16日,中国正式提出申请加入《全面与进步跨太平洋伙伴关系协定》。但与此同时,部分CPTPP成员国已经对我国数据跨境和数据本地化方面的规定是否能够符合CPTPP相关条款的纪律要求,提出了质疑。
VSole
网络安全专家