安全客 02月13日
CISA警告称,黑客正在利用Trimble Cityworks
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国网络安全与基础设施安全局(CISA)发出警告,黑客正在利用天宝公司Cityworks平台中的一个严重漏洞(CVE-2024-0994),该漏洞允许攻击者在微软IIS Web服务器上执行远程代码。Cityworks被广泛应用于地方政府、公用事业公司等机构,用于基础设施管理和维护。该漏洞源于反序列化漏洞,可能导致未经授权的系统访问和恶意负载部署。CISA已命令联邦机构在2月28日前修复此漏洞,并建议所有用户立即安装安全更新,检查系统是否存在入侵迹象,并采取措施加固系统安全。

🚨Cityworks平台漏洞:黑客正利用CVE-2024-0994漏洞,可在微软IIS Web服务器上执行远程代码,威胁政府机构服务。

🛡️CISA紧急指令:美国网络安全与基础设施安全局已命令联邦机构在2月28日前修复此漏洞,并将其列入已知被利用漏洞目录。

🛠️天宝公司应对:已发布15.x(15.8.9版本)和23.x(23.10版本)的最新补丁,并建议用户检查IIS身份权限和限制附件目录访问权限。

👾攻击手法揭露:攻击者使用混淆的JavaScript有效负载和基于Rust语言的恶意软件加载器,以保持对受感染服务器的持久控制。

美国网络安全与基础设施安全局(CISA)担心,对 Cityworks 平台漏洞的利用可能会扰乱各类地方政府服务。(图片来源: shutterstock 图库)黑客正在利用一个被政府机构广泛使用的基础设施管理系统中的严重漏洞,该漏洞可使攻击者在微软 IIS Web 服务器上执行远程代码。美国网络安全与基础设施安全局(CISA)命令联邦民用机构在 2 月 28 日前修复天宝(Trimble)公司的 Cityworks 平台中被追踪为 CVE-2025-0994 的严重漏洞。根据天宝公司的网站介绍,Cityworks 服务器资产管理系统是 “一个以地理信息系统(GIS)为核心的解决方案,供地方政府、公用事业公司、机场和公共工程部门在整个生命周期内管理和维护基础设施”。黑客正在利用这一漏洞,引发了人们对关键服务可能受到干扰的担忧。总部位于科罗拉多州的天宝公司披露了这一漏洞,并警告用户存在远程代码执行攻击的风险。该漏洞源于一个反序列化漏洞,这使得威胁行为者能够未经授权访问系统并部署恶意负载。美国网络安全与基础设施安全局将该漏洞列入了其已知被利用漏洞目录,敦促管理员立即安装安全更新,并检查系统是否存在被入侵的迹象。天宝公司的调查证实,存在未经授权试图入侵特定 Cityworks 部署系统的行为。一些本地安装的系统存在 IIS 身份权限过高以及附件目录配置错误的问题。此次安全公告突出了多个入侵指标(IOC),包括恶意文件的 SHA256 哈希值、暂存 IP 地址以及 Cobalt Strike(一款渗透测试工具)的命令与控制域名。攻击者正在使用经过混淆处理的 JavaScript 有效负载和基于 Rust 语言的恶意软件加载器,以便在被攻陷的服务器上保持持久控制。建议使用 Cityworks 系统的联邦机构和地方政府采取以下措施:1.分别为 15.x(15.8.9 版本)和 23.x(23.10 版本)应用最新补丁,这两个版本的补丁分别于 1 月 28 日和 29 日发布。2.检查 IIS 身份权限,确保其不具备域或本地管理员权限。3.限制附件目录的访问权限,以防止未经授权的修改。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Cityworks 网络安全 漏洞 CISA 远程代码执行
相关文章