APP下载

思科揭露已有攻击程式问世的AnyConnect零时差漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-09

报价宝综合消息思科揭露已有攻击程式问世的AnyConnect零时差漏洞

思科本周揭露,旗下专供远端用户存取企业网络的AnyConnect客户端程式藏有CVE-2020-3556安全漏洞,成功的开采将允许骇客执行任意的脚本程式,而且已有概念性攻击程式问世,思科于本文发布前尚未修补该漏洞,亦无暂时解决措施,但也尚未接获恶意攻击报告。

AnyConnect Secure Mobility Client为一可供远端用户借由VPN存取企业网络的程式,它支援各种装置,但此次的漏洞只出现在Windows、macOS及Linux版的程式上。

思科说明,CVE-2020-3556漏洞是因行程间通讯(Interprocess Communication,IPC)Listener缺乏认证所致,骇客可借由传递一个特制的IPC讯息到AnyConnect客户端的IPC Listener进行开采,成功的开采将允许骇客基于被害者权限执行脚本程式。

不过,开采该漏洞有几个先决条件,包括骇客必须于正在进行的AnyConnect期间展开攻击,同时骇客也必须具备与受害者同一系统的有效凭证,此外,程式必须同时启用自动更新(Auto Update)及允许脚本程式的执行。在AnyConnect Secure Mobility Client的预设值中,自动更新是启用的,但脚本程式是关闭的。

因此,就算思科尚未修补,也未提出暂时补救措施,但使用者只要关闭自动更新功能也能缓解该漏洞,假设不能关闭自动更新,封锁脚本程式的执行亦能减轻攻击表面。

2020-11-05 16:50:00

相关文章