研究人員在Quest裝置中發現了超過60個安全漏洞
近日,Core Security公司的安全研究人員表示,他們已經在Quest公司產生的磁碟備份和系統管理裝置中發現了超過60個安全漏洞。目前,該IT管理公司已經發布了修復程式,並威脅Core Security公司研究人員稱,一旦其披露太多技術細節,將立即對其採取法律行動。
據Core Security研究人員介紹稱,其在Quest的DR系列磁碟備份裝置中發現了50多個安全漏洞,其中最嚴重的漏洞將允許遠端和未經身份驗證的攻擊者,通過登入程式的“password”引數執行任意系統命令。
安全專家還在該產品中確定了其他45個命令注入問題,但這些問題都需要認證,目前危害性不大。此外,Core還聲稱已經發現了6個特權升級漏洞,允許攻擊者獲得裝置的root許可權。
據悉,此次發現的安全漏洞主要影響Quest DR系列磁碟備份軟體4.0.3及其更早版本,並且該公司已經在4.0.3.1發行版中對這些漏洞進行了修復。
此外,Core公司在其釋出的另一份安全公告中,還介紹了影響Quest KACE系統管理裝置的11個安全漏洞。研究人員發現,該產品的Web控制檯受到3個命令注入漏洞的影響,其中一個漏洞可能會被未經身份驗證的攻擊者利用。
針對該產品的安全漏洞列表還包括許可權升級漏洞、SQL隱碼攻擊漏洞、跨站點指令碼(XSS)以及路徑遍歷漏洞等。目前,這些漏洞已經通過適用於Quest KACE系統管理裝置(SMA)版本7.0、7.1、7.2、8.0和8.1的修補程式完成了修復。
在披露KACE產品的安全漏洞期間,Quest公司警告Core稱其工作已經違反了供應商的許可協議,並要求該安全公司不要公開其調查結果,以避免面臨法律訴訟的結果。
據Quest公司官網介紹,其產品已經應用部署在全球超過13萬家公司之中,且該公司確實擁有資訊披露政策,但是該政策指出,任何漏洞報告都將被視為公司的機密和專有資訊,不能向任何第三方披露。
目前,Core僅僅釋出了有關每個漏洞的有限資訊,但該公司表示,對於Quest公司的漏洞披露態度感到非常失望。Core表示,
自1997年以來,CoreLabs一直在釋出安全公告,並且堅持在漏洞披露之前,與軟體供應商進行協調和協作,以幫助確保在漏洞詳細資訊釋出前準備好修復程式或解決方案。我們始終堅信,向使用者提供關於每個發現的技術細節是非常有必要的行為,因為這樣才能保證使用者和相關組織能夠充分了解漏洞資訊及其對自身環境的影響。此外,最重要的是,幫助使用者優先考慮旨在降低風險的緩解措施。
相關文章
- 研究發現超過 40 個 Windows 裝置驅動程式包含提升許可權的漏洞Windows
- 研究發現AMD在Benelux市場將超過IntelUXIntel
- 安全研究人員發現中國網貸App漏洞洩露大量個人資訊APP
- 研究人員在Google Play商店發現新的銀行木馬Go
- Duo Security:研究人員在Twitter上發現了巨大的加密貨幣詐騙殭屍網路加密
- 研究發現了七個新的“幽靈”與“熔燬”安全漏洞 現有補丁或可抵禦
- 研究人員發現新的類 Spectre 攻擊 SplitSpectre
- 數百萬臺操作技術裝置受影響,研究人員披露INFRA:HALT漏洞
- 研究發現每人平均每年要攝入微塑料顆粒超過74000個
- 研究人員發現視訊會議抑制人們的創造力
- SellCell:調查發現60%的iOS裝置使用者有意購買AirTagiOSAI
- IPA:全球仍有超過60%的公司在投資其品牌
- 軟體測試人員必備的60個測試工具清單,果斷收藏了!
- Kubernetes首個嚴重安全漏洞發現者,談發現過程及原理機制
- 華為:鴻蒙生態裝置已超過9億 HarmonyOS開發者達到254萬人鴻蒙
- Strategy Analytics:智慧家居裝置銷量將在2023年超過智慧手機
- 數十億臺裝置都可能被劫持,研究人員披露藍芽架構存在漏洞藍芽架構
- 蘋果裝置被曝存在PEAP認證漏洞 研究人員對官方修復方案存疑蘋果
- 密歇根大學:研究顯示超過一半的美國人現在已接受進化論
- OTT:全球聯網裝置超過80億部
- ZDI研究人員披露四個Microsoft Exchange中的0day漏洞ROS
- 如何利用員工個人資料監控來彌補安全漏洞
- 超過40個Windows裝置驅動程式包含提升許可權的漏洞Windows
- 超過1億個物聯網裝置容易受到黑客降級攻擊黑客
- CIRP:研究發現iPhone使用者更有可能賣掉舊裝置iPhone
- 研究人員披露第二個 Steam 0day
- 微軟在Linux 作業系統中發現了兩個漏洞微軟Linux作業系統
- 在 Mac 上通過 VirtualBox 將 Windows 10 安裝到可移動裝置中MacWindows
- 瑪麗皇后學院:研究發現中國人食鹽攝入量嚴重超標
- LRG:研究顯示46% 的美國成年人通過 CTV 裝置觀看電視
- 安全研究員發現39萬個網站因公開的.git repo處於危險中網站Git
- 效能問題往往出現在開發人員可控範圍之外
- IO裝置在OS中的權衡
- 研究人員發現:基於文字的AI模型容易受到改述攻擊AI模型
- Facebook:自2020年10月發售以來Meta Quest 2全球銷量超過1480萬臺
- Doctor Web:研究人員在Google Play上發現惡意Android應用 總下載量達數百萬次WebGoAndroid
- 微軟在 Android 裝置上的預裝 APP 中發現高危漏洞!下載量已達數百萬微軟AndroidAPP
- Steam:Oculus Quest 2已成市面上最受歡迎的VR頭戴裝置VR