安全客 05月21日 15:45
CISA警报:Vertiv产品容易受到RCE、身份验证旁路(CVSS9.8)的攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国网络安全和基础设施安全局(CISA)发布紧急公告,披露了影响 Vertiv Liebert RDU101 和 IS-UNITY 产品的两个高危漏洞。这些漏洞可能导致威胁行为者远程执行代码或绕过身份验证,对操作技术环境构成严重风险。CISA 建议用户尽快修复漏洞,并采取措施加强网络安全防护,以防止潜在的网络攻击。Vertiv 已经发布了补丁来解决这些问题,用户应尽快更新。

🛡️ CISA 紧急公告:CISA 警告 Vertiv Liebert RDU101 和 IS-UNITY 产品存在两个高危漏洞,CVE-2025-46412 和 CVE-2025-41426,CVSS 评分为 9.8。

🔓 身份验证旁路(CVE-2025-46412):Vertiv 产品未能正确保护 Web 服务器功能,允许攻击者绕过身份验证,从而未经授权访问管理接口和关键设置。

💥 基于堆栈的缓冲区溢出(CVE-2025-41426):此漏洞源于输入数据处理不当,可能导致攻击者覆盖内存并执行任意代码,进而完全控制设备。

⚙️ 影响范围与应对:这些漏洞影响广泛应用于数据中心和基础设施的设备。Vertiv 已经发布补丁,用户应尽快更新 Liebert RDU101 至 v1.9.1.2_000001,IS-UNITY 至 v8.4.3.1_00160。

💡 安全建议:CISA 强烈建议用户采取措施加强网络安全,包括限制控制系统设备的网络暴露、使用安全的远程访问方法(如 VPN)以及将控制系统与业务网络隔离。

美国网络安全和基础设施安全局(CISA)发布了一项紧急公告,以解决影响Vertiv的Liebert RDU101和IS-UNITY产品的两个高严重性漏洞。这些缺陷如果未修补,可能允许威胁行为者远程执行代码或绕过身份验证保护,从而对操作技术环境构成严重风险。

根据CISA的咨询,这些漏洞(跟踪为CVE-2025-46412和CVE-2025-41426)的漏洞携带CVSS v3.1基础分数为9.8,将其归类为关键。

CVE-2025-46412 – 身份验证旁路

Vertiv 产品无法正确保护 Web 服务器功能,使攻击者能够使用替代路径或通道绕过身份验证。“受影响的Vertiv产品无法正确保护可能允许攻击者绕过身份验证的Web服务器功能,”CISA警告说。

这种类型的漏洞为攻击者在没有有效凭据的情况下访问管理接口和关键设置敞开了大门。

CVE-2025-41426 – 基于堆栈的缓冲溢出

此漏洞源于输入数据的处理不当,可能允许攻击者覆盖内存并执行任意代码。“攻击者可以利用此漏洞在设备上获取代码执行,”该咨询解释说。

基于堆栈的缓冲区溢出是众所周知的漏洞类,当成功利用时,通常会导致完整的系统妥协。

受影响设备:

这些设备广泛部署在数据中心和基础设施中,对电力和环境监测至关重要,因此对管理正常运行敏感设备的设施的影响尤其明显。

这些漏洞由工业网络安全领先研究小组Claroty Team82的Vera Mens向CISA负责任地披露。

Vertiv已经发布了补丁来解决这些漏洞:

  • 1-将 Liebert RDU101 更新至 v1.9.1.2_000001
  • 2-更新 IS-UNITY 为 v8.4.3.1_00160

CISA强烈建议资产所有者和运营商应用更新并遵循其他硬化做法:

     1-最大限度地减少所有控制系统设备和/或系统的网络暴露,确保它们无法从互联网访问。

  • 2-使用安全的远程访问方法,如VPN(更新到最新版本),并将控制系统与业务网络隔离。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

CISA Vertiv 漏洞 网络安全 紧急公告
相关文章