您现在的位置是:IT资讯 >>正文

CISA示警两个Windows和UnRAR漏洞已被黑客利用

IT资讯214人已围观

简介​美国网络安全和基础设施安全局 (CISA)基于目前掌握的证据,在已知可利用漏洞Known Exploited Vulnerabilities)目录下新增了 2 个新的漏洞。其中 1 个漏洞存在于 W ...

​美国网络安全和基础设施安全局 (CISA)基于目前掌握的两个R漏证据 ,在已知可利用漏洞(Known Exploited Vulnerabilities)目录下新增了 2 个新的洞已漏洞 。其中 1 个漏洞存在于 Windows Support Diagnostic Tool (MSDT) ,被黑并以零日(0-Day)的客利形式存在 2 年多时间 ,有充足的两个R漏证据表明被黑客利用。

这两个安全漏洞都被标记为高严重性评分 ,洞已并且是被黑目录遍历漏洞 ,源码下载可以帮助攻击者在目标系统上植入恶意软件。客利官方跟踪为 CVE-2022-34713,两个R漏非正式地称为 DogWalk,洞已MSDT 中的被黑安全漏洞允许攻击者将恶意可执行文件放入 Windows启动文件夹。

该问题最初是客利由研究员 Imre Rad 于 2020 年 1 月向微软报告的 ,但他的两个R漏报告被错误地归类为未描述安全风险 ,因此被驳回 。亿华云洞已今年,被黑安全研究员 j00sean 再次引起了公众的关注 ,他总结了攻击者可以通过利用它实现的目标,并提供了视频证明:

不过要利用该漏洞需要和用户进行交互,这是一个很容易通过社会工程克服的障碍,尤其是在电子邮件和基于 Web 的高防服务器攻击中,微软在今天的一份咨询中表示:

在电子邮件攻击场景中,攻击者可以通过向用户发送特制文件并诱使用户打开文件来利用该漏洞 。在基于 Web 的攻击情形中 ,攻击者可能拥有一个网站(或利用接受或托管用户提供的内容的受感染网站),其中包含旨在利用该漏洞的特制文件 。免费模板

自 6 月初以来 ,0patch 微补丁服务提供了一个非官方补丁,适用于大多数受影响的 Windows 版本(Windows 7/10/11 和 Server 2008 至 2022)。作为 2022 年 8 月 Windows 安全更新的一部分,微软今天解决了 CVE-2022-34713。该公司指出,该问题已在攻击中被利用。

添加到 CISA 的 Known Exploited Vulnerabilities 目录的模板下载第二个漏洞被跟踪为 CVE-2022-30333 ,它是 Linux 和 Unix 系统的 UnRAR 实用程序中的路径遍历错误 。攻击者可以利用它在解压操作期间将恶意文件提取到任意位置,从而在目标系统上植入恶意文件。

瑞士公司 SonarSource 于 6 月下旬在一份报告中披露了该安全问题 ,该报告描述了如何将其用于远程执行代码  ,从而在未经身份验证的情况下破坏 Zimbra 电子邮件服务器 。源码库

Tags:

相关文章

  • 数据屏蔽如何帮助确保数据安全性

    IT资讯

    物联网的采用创造了一种相互关联的数字景观。这对企业来说是很棒的,因为从提供无缝客户体验到管理庞大的分布式系统,一切都很容易。深度互联性意味着设备不断地收集、传输和存储数据,其中许多数据需要保密。输入数 ...

    IT资讯

    阅读更多
  • 一文详解网络安全攻防演练中的防御规划与实施

    IT资讯

    随着网络安全成为国家战略,特别是《网络安全法》的正式颁布实施,网络安全建设正逐步走向实战化、体系化和常态化的新时代。在这一大背景下,攻防演练越来越受到各方重视,成为检验安全体系建设水平,促进安全运营能 ...

    IT资讯

    阅读更多
  • Dapr 安全性之访问控制策略

    IT资讯

    安全是 Dapr 的基础,本文我们将来说明在分布式应用中使用 Dapr 时的安全特性和能力,主要可以分为以下几个方面。与服务调用和pub/subAPIs 的安全通信。组件上的安全策略并通过配置进行应用 ...

    IT资讯

    阅读更多

滇ICP备2023006006号-40