CISA警告駭客利用ZK Java框架RCE漏洞
美國網路安全與基礎設施安全域性(CISA)在威脅行為者開始積極利用遠端程式碼執行(RCE)漏洞進行攻擊後,將CVE-2022-36537新增到其“已知已利用漏洞目錄”中。
CVE-2022-36537是一個高嚴重程度(CVSS v3.1: 7.5)漏洞,影響ZK框架版本9.6.1、9.6.0.1、9.5.1.3、9.0.1.2和8.6.4.1,使攻擊者能夠透過向AuUploader元件傳送特製的POST請求來訪問敏感資訊。
“ZK Framework AuUploader servlet包含一個不明漏洞,可以允許攻擊者檢索位於web上下文中的檔案的內容,”CISA提到該漏洞時的描述。
該漏洞去年由Markus Wulftange發現,並於2022年5月05日由ZK解決,版本為9.6.2。
ZK是一個用Java編寫的開源Ajax Web應用程式框架,使Web開發人員能夠以較少的工作量和程式設計知識為Web應用程式建立圖形使用者介面。
ZK框架被廣泛應用於各種型別和規模的專案中,因此該缺陷的影響廣泛而深遠。
使用ZK框架的值得注意的示例包括ConnectWise Recover(2.9.7及更早版本)和ConnectWise R1SoftServer Backup Manager(6.16.3及更早版本)。
積極利用
在NCC Group的Fox-IT團隊釋出了一份報告,描述了該漏洞如何在攻擊中被積極利用之後,該漏洞被新增到CISA的已知利用漏洞目錄中。
根據Fox-IT的說法,在最近的一次事件響應中,發現攻擊者利用CVE-2022-36537獲得了ConnectWise R1Soft伺服器備份管理器軟體的初始訪問權。
然後,攻擊者轉向控制透過R1Soft備份代理連線的下游系統,並部署了具有後門功能的惡意資料庫驅動程式,使他們能夠在連線到該R1Soft伺服器的所有系統上執行命令。
根據該事件,Fox-IT進一步調查發現,自2022年11月以來,全球範圍內針對R1Soft伺服器軟體的利用嘗試一直在進行,截至2023年1月9日,至少有286臺伺服器執行該後門。
然而,該漏洞的利用並不意外,因為2022年12月在GitHub上釋出了多個概念證明(PoC)漏洞。
因此,對未打補丁的R1Soft伺服器備份管理器部署執行攻擊的工具隨處可見,管理員需要儘快將其更新到最新版本。
調查顯示,未修補的安全漏洞在駭客論壇中關注度依舊很高,這就意味著那些沒有按時更新軟體漏洞補丁的企業被駭客攻擊的潛在風險很大。尤其駭客不斷掃描網路中存在的漏洞準備發起攻擊,軟體存在安全漏洞就意味著給駭客以可乘之機。
建議企業除了安裝防護軟體之外,及時檢測、發現網路系統中的薄弱環節,並進行維護和修補,減小被駭客盯上的機率。同時,對於軟體開發企業,不應只關注在軟體開發的功能和效率,同時要將安全問題融入至開發週期當中,尤其經常被忽略的程式碼缺陷等問題。在 靜態程式碼安全檢測中,不但可以查詢、定位程式碼的缺陷,在編碼期間及時修改,同時也能檢測出一些不需要執行即可發現的問題,如XXS,注入漏洞等。
來源:
https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-zk-java-framework-rce-flaw/
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2937598/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 駭客現在會更多地利用零日漏洞 - arstechnica
- CISA 在其已知利用漏洞目錄中新增15個新漏洞
- RCE(遠端程式碼執行漏洞)原理及漏洞利用
- CISA警告3個工業控制系統軟體中存在嚴重漏洞
- 駭客繞過防火牆利用Citrix漏洞入侵美國人口普查局防火牆
- Google 發出了 40000 次國家支援駭客攻擊警告Go
- 俄羅斯駭客利用WinRAR漏洞針對大使館進行網路間諜行動
- 駭客玩具入門——4、漏洞掃描與Metasploit
- 駭客能篡改WiFi密碼,源於存在漏洞WiFi密碼
- Java的Fastjson庫爆高嚴重性RCE漏洞JavaASTJSON
- 黑吃黑——駭客組織透過駭客工具攻擊其他駭客
- 無窮無盡!微軟警告另一個未修補的Windows Print Spooler RCE漏洞微軟Windows
- 紅客、駭客、駭客有什麼區別?駭客守則注意事項!
- Sunlogin RCE漏洞分析和使用
- spark未授權RCE漏洞Spark
- 網站存在漏洞被駭客入侵了怎麼解決網站
- RCE漏洞常用的Payload總結
- 揭秘駭客新招:如何利用PDF釣魚攻擊使用者?
- 駭客動態播報|果然,駭客也用上了ChatGPT……ChatGPT
- 谷歌發現利用零日漏洞的攻擊、駭客透過漏洞入侵紅十字會|2月17日全球網路安全熱點谷歌
- 駭客竊取了130個GitHub儲存庫後,Dropbox披露了漏洞Github
- 駭客是如何利用你的瀏覽器進行挖礦的?瀏覽器
- 攻擊不斷!QNAP 警告利用0day漏洞Deadbolt 勒索軟體攻擊
- 谷歌駭客語法谷歌
- Docker一個漏洞讓駭客侵入刪除了資料庫 | NewsBlur 部落格Docker資料庫
- 全球37%手機或因晶片漏洞遭攻擊、駭客利用微軟漏洞竊取登入憑據|11月25日全球網路安全熱點晶片微軟
- 安全快報 | 美政府警告:高階駭客已嚴重威脅關鍵基礎設施
- common-collections中Java反序列化漏洞導致的RCE原理分析Java
- 思科IP電話存嚴重RCE漏洞!
- Spring Cloud Function現RCE 0-day漏洞SpringCloudFunction
- 技術分享 | Fastjson-RCE漏洞復現ASTJSON
- 什麼是RCE漏洞?會造成哪些危害?
- 多個黑產團伙利用向日葵遠控軟體RCE漏洞攻擊傳播
- 文印環境漏洞正成為駭客發起攻擊的後門
- 以太坊再爆高危漏洞!駭客增發ATN 1100萬枚token事件始末事件
- 吃瓜要當心!駭客利用娛樂熱點大肆傳播病毒
- 無人機的新型用途,駭客利用其攜帶工具攻擊金融公司無人機
- LastPass 遭駭客攻擊AST