您现在的位置是:IT资讯 >>正文
CISA 将四个 Juniper 漏洞添加到已知漏洞列表中
IT资讯68人已围观
简介Bleeping Computer 网站消息,CISA 警告美国各联邦机构,Juniper 瞻博网络)设备中出现 4 安全漏洞,各部门要警惕网络攻击者利用漏洞发动远程代码执行RCE)攻击。近期,Jun ...
Bleeping Computer 网站消息 ,将个加CISA 警告美国各联邦机构 ,漏漏洞列表Juniper (瞻博网络)设备中出现 4 安全漏洞,洞添各部门要警惕网络攻击者利用漏洞发动远程代码执行(RCE)攻击。已知

近期 ,将个加Juniper 通知客户 Juniper J-Web 界面中出现安全漏洞 ,漏漏洞列表分别被追踪为 CVE-2023-36844、洞添CVE-2023-36845、已知CVE-2033-36846 和 CVE-2023236847 ,将个加这些漏洞已被威胁攻击者成功利用 ,漏漏洞列表客户应该立即升级安全更新 。洞添
值得一提的高防服务器已知是,早在 8 月 25 日,将个加ShadowServer威胁监控服务就透露其已经检测到了利用 Juniper 漏洞的漏漏洞列表攻击企图。此后 ,洞添Juniper 才发布了修补漏洞的安全更新,watchTowr 实验室的安全研究人员也随即发布了概念验证(PoC)漏洞。
根据 Shadowserver 的建站模板数据显示,超过 10000 台 Juniper 设备易受攻击的 J-Web 接口暴露在互联网上,其中大多数来自韩国(Shodan 观察到超过 13600 台互联网上暴露的 Juniper )。
watchTowr 实验室的研究人员曾在 8 月份表示 ,考虑到威胁攻击者漏洞利用非常简单,以及 JunOS 设备在网络中的“特殊”地位(应用广泛) ,很可能会引起对漏洞的源码库大规模利用。因此 ,建议运行受影响设备的用户尽早更新到最新版本,或尽可能禁止访问 J-Web 界面 。
鉴于漏洞可能会带来非常大的危害 ,Juniper 敦促管理员应当立即通过将 JunOS 升级到最新版本 ,以此来保护自身设备。如果不能及时安装最新版本,作为最低预防措施,模板下载也需要限制对 J-Web 界面的互联网访问,以消除攻击向量 。

暴露在互联网上的 Juniper 设备(来源 :Shadowserver)
目前,CISA 已经将 4 个 Juniper 安全漏洞添加到其已知漏洞目录中,并将其标记为 "恶意网络攻击者的频繁攻击载体", "联邦企业构成重大风险" 。此外,根据一年前发布的云计算约束性操作指令(BOD 22-01), Juniper 网络被列入 CISA 已知漏洞目录中后,美国联邦文职行政机构(FCEB)必须限期内确保其网络中 Juniper 网络设备的安全 ,即必须在当地时间 11 月 17 日前完成所有 Juniper 网络设备的升级更新 。
最后,虽然 BOD 22-01 主要针对美国联邦机构,但 CISA 强烈建议包括私营公司在内的所有组织都尽快优先修补漏洞。
参考文章:https://www.bleepingcomputer.com/news/security/cisa-warns-of-actively-exploited-juniper-pre-auth-rce-exploit-chain/
服务器租用Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/846e699147.html
相关文章
以色列物流业遭遇大规模网络攻击
IT资讯近日,伊朗黑客组织Tortoiseshell盯上了以色列航运、物流和金融服务公司,至少有8家公司的相关网站遭遇了水坑攻击。网络安全公司ClearSky称,此次攻击是由一个名叫Tortoiseshell ...
【IT资讯】
阅读更多曾注册超 7.5 亿个欺诈账户!微软捣毁越南知名网络犯罪团伙
IT资讯近日,微软数字犯罪部门查获了越南网络犯罪团伙Storm-1152使用的多个域名,该团伙注册了超过 7.5 亿个欺诈账户,并通过在网上向其他网络犯罪分子出售这些账户赚取了数百万美元。Storm-1152 ...
【IT资讯】
阅读更多ChatGPT被起诉索赔30亿!OpenAI接连“吃官司”
IT资讯随着ChatGPT风靡全球,其开发商OpenAI就接连不断地面临着越来越多的质疑与批评。近日,OpenAI就陷入了接连“吃官司”的状态之中。6月29日,有16 名匿名人士向美国加利福尼亚州旧金山联邦法 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 网络安全里的人工智能模型:从误用到滥用
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- 苹果手机72小时不用会自动锁死?
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- K8s曝9.8分漏洞,黑客可获得Root访问权限
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户 企业服务器b2b信息平台亿华云云服务器网站建设源码库香港物理机