利用难度低且无需用户交互:PAN-OS远程代码执行漏洞(CVE-2020-2040)
此漏洞利用难度低,且无需用户交互,请相关用户尽快采取措施进行防护。
此漏洞利用难度低,且无需用户交互,请相关用户尽快采取措施进行防护。
针对(CVE-2020-11974)漏洞,绿盟科技网络入侵防护系统(IPS) 与下一代防火墙 (NF)、综合威胁探针(UTS)已发布规则升级包。
目前官方已在最新版本中修复了此次的漏洞,请受影响的用户尽快升级版本至1.3.2进行防护。
攻击者在拥有云环境虚拟机操作系统权限的情况下,便可利用该漏洞获取宿主机权限,进而攻击虚拟机所在资源池所有租户主机,甚至可通过已开通的内网权限攻击管理域系统,风险极高。
目前最新的Linux面板 7.4.3版本和Windows 面板 6.9.0版本已发布,建议受影响用户务必尽快升级进行防护,或通过关闭888端口临时缓解风险。
Struts 官方公布的两个漏洞均已在2019年11月份发布的Struts 2.5.22版本中修复,建议未升级的用户尽快升级进行防护。
本月微软月度更新修复的漏洞中,严重程度为关键(Critical)的漏洞共有17个,重要(Important)漏洞有103个。
Adobe官方已发布修复了上述漏洞的新版本,建议用户参考 Adobe优先级评估系统 给出的建议修复时间,按时升级防护。
从第三方平台下载并使用 Nginx 的用户建议尽快采用以上验证方法排查自身环境中的程序是否安全。
该漏洞可与此前绿盟科技提交至IBM的CVE-2020-4450组合利用,无需身份认证即可在目标服务端执行任意代码,获取系统权限,进而接管服务器。
思科官方已经发布新版本修复了这些漏洞,请用户尽快升级进行防护。
漏洞描述为IIOP协议上的反序列化漏洞,评分为9.8分。漏洞危害较高,影响面较大。