HackerNews 01月16日
SimpleHelp 重大漏洞:可导致文件窃取、权限提升和远程代码执行攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

SimpleHelp远程访问软件被发现多个安全漏洞,可能导致信息泄露等问题。研究员指出漏洞易被利用,漏洞被披露后SimpleHelp已发布修复版本,同时建议用户采取一些安全措施。

🌐SimpleHelp软件存在多个安全漏洞,包括信息泄露等风险。

🔍漏洞CVE-2024-57727可让攻击者下载任意文件。

💻CVE-2024-57728允许攻击者上传任意文件,可能导致远程代码执行。

📈CVE-2024-57726可使攻击者权限提升至管理员级别。

HackerNews 编译,转载请注明出处:

网络安全研究人员近日披露了SimpleHelp远程访问软件中的多个安全漏洞,这些漏洞可能导致信息泄露、权限提升和远程代码执行。

在一份详细阐述发现内容的技术报告中,Horizon3.ai研究员Naveen Sunkavally表示,“这些漏洞极易被逆向分析和利用。”

已确认的漏洞列表如下:

在假设的攻击场景中,恶意行为者可以通过串联CVE-2024-57726和CVE-2024-57728漏洞,成为管理员用户并上传任意有效载荷,从而控制SimpleHelp服务器。

鉴于这三个漏洞的严重性和易于武器化的特点,Horizon3.ai表示将暂不公布其额外的技术细节。在2025年1月6日负责任地披露漏洞后,SimpleHelp已于1月8日和13日发布的5.3.9、5.4.10和5.5.8版本中修复了这些漏洞。

鉴于已知威胁行为者会利用远程访问工具建立对目标环境的持久远程访问,用户迅速应用补丁至关重要。

此外,SimpleHelp还建议用户更改SimpleHelp服务器的管理员密码,轮换技术人员账户的密码,并限制SimpleHelp服务器接受技术人员和管理员登录的IP地址。

 


消息来源:The Hacker News, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

SimpleHelp 安全漏洞 信息泄露 远程代码执行
相关文章