您现在的位置是:数据库 >>正文
三大漏洞遭利用!Mitel与Oracle产品紧急警示
数据库81人已围观
简介美国网络安全和基础设施安全局(CISA)已将其已知被利用漏洞(KEV)目录中新增了Mitel MiCollab(CVE-2024-41713、CVE-2024-55550)和Oracle WebLog ...

美国网络安全和基础设施安全局(CISA)已将其已知被利用漏洞(KEV)目录中新增了Mitel MiCollab(CVE-2024-41713 、大漏洞遭CVE-2024-55550)和Oracle WebLogic Server(CVE-2020-2883)漏洞。利用
被利用的品紧Mitel MiCollab漏洞Mitel MiCollab是一款广受欢迎的企业协作套件。
CVE-2024-41713和CVE-2024-55550均为路径遍历漏洞。大漏洞遭
前者无需认证即可被利用,利用可能允许攻击者访问“包括非敏感用户和网络信息的品紧配置信息 ,并在MiCollab服务器上执行未经授权的大漏洞遭管理操作。服务器租用”
后者仅能被具有管理员权限的利用已认证攻击者利用 ,以访问特定资源和非敏感系统信息。品紧Mitel表示 ,大漏洞遭该漏洞不允许修改文件或提升权限。利用
这两处漏洞均由watchTowr研究人员Sonny Macdonald报告给Mitel 。品紧在CVE-2024-41713的大漏洞遭补丁发布两个月后,他公开分享了有关这两处漏洞的利用详细信息 ,以及一个将它们串联起来的模板下载品紧概念验证利用链 。
CVE-2024-55550在当时没有CVE编号 ,至今仍未修复,但在MiCollab 9.8 SP2(9.8.2.12)中已“大幅缓解”,Mitel将在未来的产品更新中解决此问题。(较旧版本的MiCollab补丁也已提供。)
Oracle WebLogic Server漏洞CVE-2020-2883是一个“易于利用”的漏洞 ,建站模板可能允许未经认证且通过网络访问(通过IIOP或T3协议)的攻击者在服务帐户的上下文中执行代码 ,从而危及/接管易受攻击的Oracle WebLogic Server 。
该漏洞是对先前漏洞(CVE-2020-2555)补丁的绕过 ,已于2020年4月修复。
CISA的补充建议通过将这三个漏洞添加到其KEV目录中 ,源码下载网络安全和基础设施安全局实际上确认了它们已在野外被利用,并告知美国联邦民用行政部门机构 ,他们有三周时间来修复这些漏洞。通常不会共享有关攻击的细节 。
此次最新KEV更新的有趣之处在于 ,CVE-2020-2883早在2020年5月 ,即在KEV目录创建之前,就被CISA标记为已被利用 。尚不清楚该机构为何决定现在将其添加到目录中,源码库但可能是他们收到了有关最近野外攻击的最新报告 。
在此最新KEV更新中,CISA还敦促用户和管理员审查与CVE-2024-0012和CVE-2024-9474相关的威胁简报和安全公告 ,这两个漏洞是Palo Alto Networks防火墙中的漏洞,已在2024年11月被攻击者利用(作为零日漏洞)。
云计算Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/416d499579.html
上一篇:物联网网络七大安全漏洞
相关文章
2024年网络安全趋势简析
数据库国际研究机构Gartner会在每年10月份左右发布下一年度的战略发展趋势预测,并在次年3月左右发布和网络安全相关的趋势预测。绿盟科技通过将近3年的趋势预测进行分组对比分析后发现,除了众人皆知的AI技术 ...
【数据库】
阅读更多以欣博阅G10阅读器的特点和优势(领先科技助力阅读赋能学习)
数据库在信息时代的今天,阅读已成为我们获取知识和丰富内涵的重要途径。而随着科技的不断发展,电子阅读器也逐渐成为人们的新选择。作为市场上一款备受瞩目的电子阅读器,以欣博阅G10以其卓越的性能和出色的功能,成为 ...
【数据库】
阅读更多华硕FX50屏幕的表现如何?(深入了解华硕FX50屏幕的画质、色彩与响应速度)
数据库随着科技的不断进步,电脑屏幕在我们的生活中扮演着越来越重要的角色。华硕FX50屏幕以其出色的画质、色彩还原和响应速度而备受关注。本文将深入探讨华硕FX50屏幕的表现,为您提供全面的了解。全高清分辨率带 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- 微软又全球宕机11小时,多项核心服务无法使用
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 图解+案例,理解和实战 OAuth2 认证授权
- 警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭 云服务器网站建设企业服务器b2b信息平台亿华云香港物理机源码库