您现在的位置是:电脑教程 >>正文
CISA 将 Citrix 和 Git 漏洞列入已知被利用漏洞目录
电脑教程72人已围观
简介美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞,警告称恶意攻击者正在野外积极利用这些漏洞。这些漏洞包括两个影响Citrix Session Recordi ...
美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞,漏利用漏洞警告称恶意攻击者正在野外积极利用这些漏洞 。洞列这些漏洞包括两个影响Citrix Session Recording的入已漏洞和一个Git中的严重问题。

CISA表示:"这类漏洞是知被恶意网络攻击者的常见攻击媒介,对联邦企业构成重大风险 。目录"
第一个Citrix漏洞编号为CVE-2024-8068 ,漏利用漏洞是云计算洞列Citrix Session Recording中的一个权限提升漏洞。该问题源于权限管理不当,入已允许攻击者将访问权限提升至NetworkService账户 。知被但攻击者必须已经是目录目标会话记录服务器所在Windows Active Directory域中的认证用户 。该漏洞CVSS v4.0评分为5.1 ,漏利用漏洞属于中等严重程度,洞列但在Citrix软件与身份系统紧密集成的服务器租用入已企业环境中仍具危险性。
Citrix漏洞可导致远程代码执行第二个Citrix漏洞CVE-2024-8069由Citrix Session Recording中不受信任数据的知被反序列化引起 。该漏洞可使攻击者在NetworkService账户权限下执行有限的目录远程代码。要利用此漏洞,攻击者必须与会话记录服务器处于同一内网的认证用户 。与CVE-2024-8068类似,其CVSS v4.0评分为5.1 ,模板下载但由于能实现代码执行而备受关注。Citrix已发布补丁 ,Cloud Software Group强烈建议受影响客户将当前发布版(CR)和长期服务发布版(LTSR)分支都更新至最新修复版本。
Git漏洞引发供应链攻击担忧第三个漏洞影响全球广泛使用的开发者工具Git,编号为CVE-2025-48384 。该漏洞源于Git处理配置值中回车(CR)和换行(LF)字符的方式。在某些情况下,带有尾随回车的亿华云Git子模块路径可能被错误解析 ,导致子模块被检出到错误位置。如果存在指向子模块hooks目录的符号链接,且子模块包含恶意的post-checkout钩子 ,脚本可能在检出后无意中执行。该漏洞CVSS v4.0评分高达8.1 ,远高于Citrix漏洞,因为它为供应链式攻击打开了大门。源码库Git已在2.43.7、2.44.4 、2.45.4、2.46.4 、2.47.3 、2.48.2 、2.49.1和2.50.1版本中修复此问题。
联邦机构限期修复CISA已指示所有联邦民事行政部门(FCEB)机构最迟于2025年9月15日前修复这些漏洞 。该机构强调 ,利用这些漏洞可能使攻击者获得提升的源码下载权限、执行代码或劫持Git工作流程。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/399b499596.html
相关文章
MiMi应用被植入后门,攻击安卓、iOS、Windows和macOS平台
电脑教程国内即时消息应用MiMi被植入后门,攻击安卓、iOS、Windows和macOS平台。MiMiMiMi是一款主要针对国内用户的即时消息应用,有Windows、macOS、安卓和iOS版本。桌面版用El ...
【电脑教程】
阅读更多新的勒索软件组织开始肆虐
电脑教程2023年5月和6月,勒索软件活动的大规模激增归因于一个相对不知名的勒索软件组织8Base。研究人员称,“虽然8Base勒索软件组织不一定是一个新组织,但他们最近活动的激增吸引了广泛关注。甚至在过去的 ...
【电脑教程】
阅读更多Chrome扩展可从网站窃取明文密码
电脑教程研究人员发现谷歌、Cloudflare等知名网站的网页HTML源码中都以明文形式保存密码,恶意扩展可从中提取明文密码。威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC,成功从网 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求) b2b信息平台云服务器企业服务器亿华云香港物理机网站建设源码库