安全客周刊 2024年10月16日
美国 CISA 将 Fortinet 产品和 Ivanti CSA 漏洞列入已知漏洞目录
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国网络安全和基础设施安全局 (CISA) 将 Fortinet 产品和 Ivanti CSA 的漏洞添加到其已知漏洞 (KEV) 目录中。其中,CVE-2024-23113 影响 Fortinet 多种产品,存在格式字符串漏洞,攻击者可以通过特制数据包执行未经授权的代码或命令。而 Ivanti CSA 则存在两个漏洞:CVE-2024-9379 和 CVE-2024-9380,分别为 SQL 注入和操作系统命令注入漏洞,攻击者可利用管理员权限执行任意代码或 SQL 语句。这些漏洞已被发现被积极利用,并与 9 月份解决的 CVE-2024-8963 漏洞进行连锁攻击。Ivanti 呼吁受影响的用户尽快更新系统,CISA 则要求联邦机构在 2024 年 10 月 30 日前修复漏洞。

💥 CVE-2024-23113 影响 Fortinet 多种产品,存在格式字符串漏洞,攻击者可以通过特制数据包执行未经授权的代码或命令。该漏洞的 CVSS 得分为 9.8,属于高危漏洞。

💥 CVE-2024-9379 影响 Ivanti CSA 5.0.2 版本之前的管理 web 控制台,存在 SQL 注入漏洞,攻击者可利用管理员权限运行任意 SQL 语句。该漏洞的 CVSS 得分为 6.5,属于中等风险漏洞。

💥 CVE-2024-9380 影响 Ivanti CSA 5.0.2 版本之前的管理 web 控制台,存在操作系统命令注入漏洞,攻击者可利用管理员权限实现远程代码执行。该漏洞的 CVSS 得分为 7.2,属于高风险漏洞。

💥 这些漏洞已被发现被积极利用,并与 9 月份解决的 CVE-2024-8963 漏洞进行连锁攻击。攻击者可以利用这些漏洞实施 SQL 注入攻击,通过命令注入执行任意代码,以及通过滥用易受攻击的 CSA 网关上的路径遍历弱点绕过安全限制。

💥 Ivanti 呼吁受影响的用户尽快更新系统,CISA 则要求联邦机构在 2024 年 10 月 30 日前修复漏洞。专家还建议私营机构审查目录并解决其基础设施中的漏洞,以保护其网络免受攻击。

发布时间 : 2024-10-16 14:30:31

美国网络安全和基础设施安全局(CISA)在其已知漏洞目录中增加了 Fortinet 产品和 Ivanti CSA 漏洞。
美国网络安全和基础设施安全局 (CISA) 在其已知漏洞 (KEV) 目录中增加了以下漏洞:

    CVE-2024-23113 (CVSS 得分 9.8) Fortinet 多种产品格式字符串漏洞。Fortinet FortiOS 中使用外部控制的格式字符串,允许攻击者通过特制数据包执行未经授权的代码或命令。CVE-2024-9379(CVSS 得分 6.5)在 5.0.2 版之前的 Ivanti CSA 的管理 web 控制台中存在 SQL 注入。具有管理员权限的远程验证攻击者可利用此漏洞运行任意 SQL 语句。CVE-2024-9380 (CVSS 得分 7.2) – 版本 5.0.2 之前的 Ivanti CSA 管理員網頁主控台中的作業系統指令注入漏洞。拥有管理员权限的远程验证攻击者可利用该漏洞实现远程代码执行。

上周,Ivanti 警告说,其云服务设备 (CSA) 中存在三个新的安全漏洞(CVE-2024-9379、CVE-2024-9380 和 CVE-2024-9381),这些漏洞在野外攻击中被积极利用。

威胁者正在将这三个漏洞与该软件公司 9 月份解决的 CSA 零日漏洞 CVE-2024-8963(CVSS 得分为 9.4)进行连锁。

威胁者可以利用这些漏洞实施 SQL 注入攻击,通过命令注入执行任意代码,以及通过滥用易受攻击的 CSA 网关上的路径遍历弱点绕过安全限制。

“Ivanti 发布的公告中写道:”据我们所知,当 CVE-2024-9379、CVE-2024-9380 或 CVE-2024-9381 与 CVE-2024-8963 相连时,运行 CSA 4.6 补丁 518 及以前版本的少数客户已被利用。“我们没有证据表明任何其他漏洞在野外被利用。这些漏洞不会影响任何其他 Ivanti 产品或解决方案”。

根据约束性操作指令(BOD)22-01: 减少已知漏洞被利用的重大风险》,FCEB 各机构必须在规定日期前解决已发现的漏洞,以保护其网络免受利用目录中漏洞的攻击。

专家还建议私营机构审查目录并解决其基础设施中的漏洞。

CISA 命令联邦机构在 2024 年 10 月 30 日前修复该漏洞。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 漏洞 CISA Fortinet Ivanti
相关文章