成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

多個數據中心漏洞可能會削弱云服務

安全 云安全 數據中心
根據Trellix高級研究中心的最新發現,CyberPower的數據中心基礎設施管理(DCIM)平臺存在4個漏洞,Dataprobe的iBoot電源分配單元(PDU)中存在5個漏洞。這些漏洞有可能削弱流行的基于云的服務。

根據Trellix高級研究中心的最新發現,CyberPower的數據中心基礎設施管理(DCIM)平臺存在4個漏洞,Dataprobe的iBoot電源分配單元(PDU)中存在5個漏洞。這些漏洞有可能削弱流行的基于云的服務。

研究人員表示,這些漏洞可以用來獲取對這些系統的完全訪問權限,也可以用來實施遠程代碼執行(RCE),以創建設備后門和進入更廣泛網絡的入口點。該團隊補充道,這些操作非常基礎,不需要什么專業知識或黑客工具,就可以在幾分鐘內完成。在披露之初,Trellix表示,并未發現任何惡意使用該漏洞的行為。

隨著企業轉向數字化轉型和云服務,以支持新的工作習慣和運營效率,數據中心市場正在快速增長。麥肯錫公司的分析顯示,僅在美國,到2030年數據中心需求預計將達到35吉瓦(GW,1GW=10的9次方瓦),高于2022年的17吉瓦。然而,今天的數據中心是網絡犯罪分子傳播惡意軟件、勒索企業贖金、進行間諜活動的關鍵攻擊載體。

遠程代碼執行、身份驗證繞過、DoS等風險

CyberPower為計算機和服務器技術提供電源保護和管理系統。它的DCIM平臺允許IT團隊通過云技術管理、配置和監控數據中心內的基礎設施,作為所有設備的單一信息和控制來源。

在CyberPower的DCIM中,Trellix發現了四個漏洞:

  • CVE-2023-3264:使用硬編碼憑證(CVSS評分6.7)。
  • CVE-2023-3265:不正確地中和轉義、元數據或控制序列,導致繞過身份驗證(CVSS評分7.2)。
  • CVE-2023-3266:不正確地實施標準的安全檢查,導致繞過身份驗證(CVSS評分7.5)。
  • CVE-2023-3267:操作系統命令注入,導致經過身份驗證的遠程代碼執行(CVSS評分7.5)。

Dataprobe制造電源管理產品,幫助企業監控和控制其設備。iBoot PDU允許管理員通過web應用程序遠程管理其設備的電源。Trellix表示,Dataprobe在眾多行業擁有數千臺設備,包括部署在數據中心、旅游和交通基礎設施、金融機構、智慧城市物聯網安裝和政府機構中的設備。

Trellix在Dataprobe的iBoot PDU中發現的五個漏洞是:

  • CVE-2023-3259:反序列化不受信任的數據,導致繞過身份驗證(CVSS評分9.8)。
  • CVE-2023-3260:操作系統命令注入,導致經過身份驗證的遠程代碼執行(CVSS評分7.2)。
  • CVE-2023-3261:緩沖區溢出,導致拒絕服務(CVSS評分7.5)。
  • CVE-2023-3262:使用硬編碼憑證(CVSS評分6.7)。
  • CVE-2023-3263:通過備用名稱繞過認證(CVSS評分7.5)。

大規模惡意軟件,數字間諜,電力中斷潛在影響

研究人員表示,攻擊者可以利用數據中心部署中的此類漏洞,大規模地散布惡意軟件,進行數字間諜活動,并徹底摧毀電力。使用這些平臺在數據中心設備上創建后門,為惡意行為者提供了一個立足點,可以危害大量系統和設備。根據Trellix的說法,“一些數據中心承載著數千臺服務器,并連接到數百種不同的業務應用程序。惡意攻擊者可能會慢慢破壞數據中心和與之相連的業務網絡。如此大規模的設備上的惡意軟件可能會被用來進行大規模的勒索攻擊、DDoS攻擊或wiper攻擊,這可能比SuxNet、Mirai僵尸網絡或WannaCry的攻擊范圍更廣。”

此外,國家行為體和其他高級持續威脅(APT)行為者也可以利用這些漏洞進行網絡間諜攻擊。如果安裝在全球數據中心的間諜軟件被用于網絡間諜活動,向外國國家通報敏感信息,那么2018年對數據中心間諜芯片的擔憂將成為數字現實。

研究人員指出,“網站、業務應用程序、消費者技術和關鍵基礎設施部署都依賴于這些數據中心的運行。威脅行為者可以通過在數十個受感染的數據中心中簡單地‘撥動開關’,便一次關閉所有這些數據中心數天。此外,對電源管理的操縱還可以用來破壞硬件設備本身,使其效率大大降低,甚至無法操作。”

檢查網絡曝光,安裝最新固件

Dataprobe和CyberPower都發布了針對這些漏洞的修復程序。Trellix表示,“我們強烈敦促所有可能受到影響的客戶立即下載并安裝這些補丁。”除了官方補丁之外,研究人員還建議對任何可能暴露于零日漏洞利用的脆弱設備或平臺采取額外措施。

  • 確保PowerPanel Enterprise或iBoot PDU沒有暴露在更廣泛的互聯網上。每一個都應該只能從組織的安全內部網中訪問。就iBoot PDU而言,Trellix建議禁用通過Dataprobe的云服務進行遠程訪問,作為額外的預防措施。
  • 修改與所有用戶帳戶關聯的密碼,并撤銷存儲在兩個設備上的任何可能已泄露的敏感信息。
  • 更新到最新版本的PowerPanel Enterprise或為iBoot PDU安裝最新固件,并訂閱相關供應商的安全更新通知。
責任編輯:華軒 來源: 企業網D1Net
相關推薦

2017-12-11 10:23:58

數據錯誤收集

2021-11-19 16:46:09

加密貨幣貨幣美元

2021-09-08 05:36:46

藍牙BrakTooth漏洞

2019-07-28 19:56:51

2021-04-20 10:31:29

WhatsAppAndroid惡意軟件

2015-10-26 09:47:17

云服務數據中心

2023-03-22 17:13:22

數據中心云計算

2020-10-25 11:20:16

數字貨幣馬云貨幣

2012-04-28 14:07:41

AMD數據中心

2013-08-19 10:23:49

虛擬數據中心服務虛擬數據中心IaaS

2013-08-19 16:48:31

混合云虛擬數據中心

2013-01-18 11:24:07

寶德云服務器云服務

2012-04-24 09:51:47

數據中心

2023-07-30 09:32:31

微軟AI 芯片

2022-08-29 12:03:26

漏洞網絡攻擊

2019-11-07 22:18:54

數據中心云計算消亡

2017-11-21 10:15:00

2017-11-23 11:56:00

2018-09-03 15:20:29

2012-10-24 10:02:52

微軟數據中心云計算
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91av视频在线观看 | 国产精品美女一区二区三区 | 一区二区三区免费 | 欧美精品成人影院 | 日韩精品成人一区二区三区视频 | 午夜影视 | 午夜精品久久久久久久久久久久 | aaaa网站| 国产高清在线 | 天堂亚洲网 | 久久久久久国产一区二区三区 | 久久亚洲国产精品 | av高清| 人人爱干| 国产成人精品一区二区三区网站观看 | 97国产在线视频 | 国产一区 | 亚洲精选久久 | 欧美久久一区二区 | 综合久久综合久久 | 一级片免费视频 | 青青草原精品99久久精品66 | h视频在线免费 | 久久久久久综合 | 国产在线麻豆精品入口 | 在线观看中文字幕视频 | 国产在线观看一区二区三区 | 久久成人一区 | 久久久久久亚洲 | 欧美黄色性生活视频 | 免费a网 | 国产一区欧美 | 精品视频一区二区三区在线观看 | 欧美一二三 | 97狠狠干 | 国产欧美精品一区二区 | 国产精品二区三区 | 亚洲精品在线看 | 91精品国产一区 | 成人免费视屏 | 国产一二区视频 |