APP下载
报价宝  ›  综合  › 

NSA公布中国骇客正积极骇入的25项重大漏洞

报价宝 来源:baojiabao.com 发布时间:2020-10-21 16:50:00 09月10日更新
报价宝综合消息NSA公布中国骇客正积极骇入的25项重大漏洞

情境示意图,Photo by Jilbert Ebrahimi on unsplash

美国国安局(NSA)昨(20)日公布安全公告,警告有25项已知重大漏洞正遭中国-支持的骇客积极发动攻击或锁定,呼吁-机关及企业应立即采取防范措施。

NSA指出,这些漏洞许多存在介接内、外网的产品中,可被用来从互联网直接骇入受害者网络中,进而让骇客使用其他漏洞在内部发动攻击。NSA特别警告美国国安系统、国防工业基地(DIB)及国防部相关单位,要特别留心并验证系统的安全性。

NSA并未说明哪里发现攻击,但强调中国-支持的恶意活动是上述三个资讯系统最大威胁之一,经常遭到对方用尽各种技俩、手法骇入电脑网络,以窃取敏感的智财、经济、政治和军事资讯。攻击手法包括开采公开的已知漏洞,因此这些单位有必要尽速修补漏洞。

这25项漏洞许多和美国国土安全部9月中公布的网络设备漏洞名单重叠,包括F5 BIG-IP(CVE-2020-5902)、Pulse Secure VPN (CVE-2019-11510 )、Citrix Application Delivery Controller (ADC) 的CVE-2019-19781、MobileIron 的RCE 漏洞(CVE-2020-15505)、Microsoft Exchange (CVE-2020-0688)。另有影响Citrix ADC、Gateway、SD-WAN WANOP的三个漏洞(CVE-2020-8193, CVE-2020-8195, CVE-2020-8196),以及一个影响Cisco IOS XR Software的Discovery Protocol 实作 (CVE-2020-3118)。

多项微软Windows漏洞名列其中,包括近日的CVE-2020-1472,即Zerologon、存在17年才发现Windows DNS重大漏洞(CVE-2020-1350)、迫使微软例外修补XP的Windows RDS漏洞(CVE-2019-0708)、NSA首项主动通报的Windows CryptoAPI漏洞(CVE-2020-0601),以及影响Windows Win32K物件的权限升级漏洞CVE-2019-0803。

其他漏洞则允许任意程式码执行及远端执行程式码,分别位于Exim(CVE-2018-6789 )、Zoho ManageEngine Desktop Central(CVE-2020-10189)、Progress Telerik UI for ASP.NET AJAX (CVE-2019-18935)、Symantec Messaging Gateway(CVE-2017-6327)、居易科技DrayTek Vigor3900 / 2960 / 300B(CVE-2020-8515)。

最后,名单上的产品漏洞还有Atlassian Crowd与Crowd Data Center(CVE-2019-11580)、Atlassian Confluence Server Widget Connector (CVE-2019-3396)、甲骨文Oracle WebLogic Server的 WLS Security component(CVE-2015-4852),以及 Oracle Fusion Middleware中Coherence(CVE-2020-2555),前三个为RCE漏洞,最后一个则允许接管系统。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 汽车价格 笔记本电脑价格 华为手机价格 降噪耳机价格