Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

内存安全周报第129期 | CISA警告ZK Java Web框架漏洞正在被积极利用

安芯网盾 2023年3月7日 1 minute read

一、CISA警告ZK Java Web框架漏洞正在被积极利用(2.28)

美国网络安全和基础设施安全局 (CISA) 根据活跃利用的证据,将影响 ZK 框架的高危漏洞添加到其已知利用漏洞 (KEV) 目录中。详细情况

该漏洞为CVE-2022-36537(CVSS评分:7.5),影响ZK框架9.6.1、9.6.0.1、9.5.1.3、9.0.1.2和8.6.4.1版本,还允许威胁者利用特别构造的请求检索敏感信息。

CISA说:"ZK框架是一个开源的Java框架,因此这一漏洞会影响多个产品,包括但不限于ConnectWise R1Soft Server Backup Manager。"

2022年5月发布的9.6.2、9.6.0.2、9.5.1.4、9.0.1.3和8.6.4.2版本都修补了该漏洞。

Huntress在2022年10月份进行了概念验证(PoC),发现该漏洞可以被用来绕过身份验证,并上传一个后门JDBC数据库驱动程序以获得代码执行,还会在易受影响的端点上部署勒索软件。

总部位于新加坡的Numen Cyber Labs在2022年12月发布了自己的PoC,除此之外,还警告说,发现了超过4000个服务器备份管理器实例被暴露在互联网上。

自此,该漏洞被大规模利用。上周NCC集团的Fox-IT研究团队就验证了这一说法,他们获得了初始访问权,在286台服务器上部署了一个web shell后门。  大部分受影响的设备来自美国、韩国、英国、加拿大、西班牙、哥伦比亚、马来西亚、意大利、印度和巴拿马。截至2023年2月20日,仍然存在后门的R1Soft服务器总共有146台。

Fox-IT说:"攻击者在入侵时可以获取VPN配置文件、IT管理信息和其他敏感文件。"

参考链接

https://thehackernews.com/2023/02/cisa-issues-warning-on-active.html?&web_view=true

 

二、Aruba Networks修复了ArubaOS中的六个严重漏洞(3.1)

Aruba Networks发布了一份安全公告,告知客户其专有的网络操作系统ArubaOS多个版本存在六个严重的漏洞。

详细情况

这些漏洞影响了Aruba Mobility Conductor、Aruba Mobility Controller以及Aruba管理的WLAN网关和SD-WAN网关。

Aruba Networks是Hewlett Packard Enterprise在加州的子公司,专门从事计算机网络和无线连接解决方案。

Aruba这次解决的关键漏洞可以划分为两类:PAPI协议(Aruba Networks接入点管理协议)中的命令注入漏洞和基于堆栈的缓冲区溢出漏洞。

命令注入漏洞被追踪为CVE-2023-22747、CVE-2023-22748、CVE-2023-22749和CVE-2023-22750,CVSS v3评分为9.8(满分10.0)。

未经身份验证的远程攻击者可以通过 UDP 端口 8211 向 PAPI 发送特别构造的数据包来利用它们,从而以特权用户身份在 ArubaOS 上执行任意代码。

基于堆栈的缓冲区溢出漏洞被追踪为CVE-2023-22751和CVE-2023-22752,CVSS v3评级为9.8。

受影响的版本是:

ArubaOS 8.6.0.19及以下;

ArubaOS 8.10.0.4及以下;

ArubaOS 10.3.1.0及以下;

SD-WAN 8.7.0.0-2.3.0.8及以下。

Aruba认为,应该升级到的版本有:

ArubaOS 8.10.0.5及以上;

ArubaOS 8.11.0.0及以上;

ArubaOS 10.3.1.1及以上;

SD-WAN 8.7.0.0-2.3.0.9及以上版本。

不幸的是,几个已达到产品寿命结束 (EoL) 的产品版本也受到这些漏洞的影响,并且不会收到修复更新。这些版本有:

ArubaOS 6.5.4.x

ArubaOS 8.7.x.x

ArubaOS 8.8.x.x

ArubaOS 8.9.x.x

SD-WAN 8.6.0.4-2.2.x.x

如果系统管理员无法进行应用安全更新或正在使用EoL设备,可以采用非默认密钥启用 "增强型PAPI安全 "模式。

但是这些缓解措施并不能解决Aruba安全公告中列出的另外15个高危和8个中危漏洞,新版本修复了这些漏洞。

参考链接

https://www.bleepingcomputer.com/news/security/aruba-networks-fixes-six-critical-vulnerabilities-in-arubaos/

相关内容:

  • 斯坦福大学CS 106课程变更:用JavaScript取代年迈的Java编程语言
  • 微软Outlook被曝高危漏洞,可绕过保护视图远程执行任意代码
  • CISA 警告黑客利用最近的 Zoho ManageEngine 漏洞
  • Zip 文件覆盖漏洞曝光,Java、.NET、Go 生态集体中枪
  • 3分钟 get 内存马查杀!
  • CISA要求美国各机构尽快修复2010-2022年间发现的6个漏洞
Tags: 内存安全周报

Post navigation

Previous: 官宣!安芯网盾正式加入亚洲反病毒研究者协会(AVAR)
Next: Acer确认服务器遭到黑客入侵:约160GB数据泄露,被挂网上出售

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.