安全客 02月25日
CISA警告称Oracle Agile PLM漏洞已被利用
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国网络安全与基础设施安全局(CISA)发布紧急公告,指出 Oracle Agile PLM 软件存在严重的反序列化漏洞 CVE-2024-20953,该漏洞已在实际环境中被利用。攻击者可利用此漏洞入侵企业系统、窃取敏感数据,并扰乱关键供应链运营。CISA 已责令联邦机构在 2025 年 3 月 17 日前修复此漏洞,并强烈建议所有使用 Oracle Agile PLM 的组织立即采取措施。该漏洞存在于 9.3.6 版本中,攻击者可通过 HTTP 请求执行任意代码,导致系统被攻陷,可能造成数据泄露、知识产权被盗等严重后果。

🚨 **高危漏洞预警**:CVE-2024-20953 是 Oracle Agile PLM 软件中一个严重的反序列化漏洞,CVSS 评分为 8.8 分,已被 CISA 列入已知被利用漏洞目录,需高度重视。

⚙️ **漏洞影响范围广**:Oracle Agile PLM 在制造业、医疗保健业和科技行业被广泛使用,用于管理敏感的产品设计蓝图、质量控制和合规文档,一旦被攻破,可能导致生产线中断、专有设计泄露等严重后果。

🛡️ **官方建议与应对措施**:Oracle 已发布补丁,建议用户升级到 9.3.7 版本或更高版本。同时,CISA 建议将 Agile PLM 系统与公共互联网隔离,应用安全补丁并验证配置,监控针对 Export 模块的异常 HTTP 活动。

🔗 **供应链安全风险**:该漏洞与 Oracle 的供应链套件相关联,被攻陷的 PLM 系统可能将攻击传播到下游合作伙伴,加剧供应链安全风险。

美国网络安全与基础设施安全局(CISA)发布了一则关于 CVE-2024-20953 漏洞的紧急公告。CVE-2024-20953 是Oracle的敏捷产品生命周期管理(PLM)软件中一个严重的反序列化漏洞,目前该漏洞已在现实环境中被积极利用。2025 年 2 月 24 日,该漏洞被列入美国网络安全与基础设施安全局的已知被利用漏洞(KEV)目录中。该漏洞使得未经身份验证的攻击者能够入侵企业系统、窃取敏感数据,并扰乱关键的供应链运营。美国联邦机构已被责令在 2025 年 3 月 17 日前修复该漏洞,同时,所有使用甲骨文Oracle Agile PLM 软件的组织都被敦促优先采取措施缓解该漏洞带来的风险。CVE-2024-20953 漏洞存在于 Oracle Agile PLM  9.3.6 版本的导出组件中,该平台在全球范围内被用于管理产品开发、合规性以及协作事宜。该漏洞的通用漏洞评分系统(CVSS)评分为 8.8 分,这意味着低权限的攻击者可以通过 HTTP 请求执行任意代码,进而导致整个系统被攻陷。攻击者利用了不安全的反序列化过程(即将不可信的数据转换为可执行对象的过程)来绕过身份验证并控制系统。成功的攻击可能会导致数据泄露、知识产权被盗,或者对产品生命周期数据进行篡改。Oracle Agile PLM对于制造业、医疗保健业和科技行业至关重要,在这些行业中,它被用于管理敏感的产品设计蓝图、质量控制以及合规文档。一旦系统被攻破,对手可能会破坏生产线、泄露专有设计,或者将恶意代码注入到产品更新中。由于该漏洞与Oracle 的供应链套件相关联,这进一步加大了风险,因为被攻陷的产品生命周期管理系统可能会将攻击传播到下游合作伙伴处。缓解措施与应对方法Oracle 公司在 2024 年 1 月的关键补丁更新中发布了针对 CVE-2024-20953 漏洞的补丁,敦促客户升级到 9.3.7 版本或更高版本。美国网络安全与基础设施安全局要求联邦机构立即安装这些更新,同时建议私营企业采取以下措施:1.使Agile PLM系统与公共互联网访问隔离。2.应用Oracle 公司的安全补丁并验证配置。3.监控针对Export 模块的异常 HTTP 活动的网络流量。Oracle 公司安全保障副总裁Eric Maurice强调:“延迟安装补丁的组织正将自身置于可能遭受不可挽回的运营和声誉损害的风险之中。” 此前,在 2024 年 11 月,也曾针对 CVE-2024-21287 漏洞发布过类似警告,CVE-2024-21287 是Oracle Agile PLM 软件中的另一个漏洞,曾被作为零日漏洞利用,这凸显了该平台对攻击者的吸引力。随着全球范围内供应链攻击的激增,美国网络安全与基础设施安全局的这则公告突显了主动进行漏洞管理的迫切必要性。 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Oracle Agile PLM CVE-2024-20953 网络安全 漏洞预警 供应链安全
相关文章