成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

SAP NetWeaver中存在嚴(yán)重漏洞,面臨主動利用威脅

安全
已觀察到攻擊者正在投放webshell后門程序,研究人員警告稱,該應(yīng)用程序在政府機(jī)構(gòu)中頗受歡迎。

       安全研究人員警告稱,黑客正在積極利用SAP NetWeaver Visual Composer中一個(gè)關(guān)鍵的無限制文件上傳漏洞。

該漏洞(編號為CVE-2025-31324)可能會使未經(jīng)身份驗(yàn)證的用戶上傳惡意可執(zhí)行二進(jìn)制文件,該漏洞的嚴(yán)重等級為10。

Reliaquest的研究人員在調(diào)查中發(fā)現(xiàn)攻擊者將JSP webshell上傳到可公開訪問的目錄中后,向SAP披露了這一漏洞。

研究人員最初懷疑黑客是在利用一個(gè)編號為CVE-2017-9844的舊漏洞,或者是一個(gè)未報(bào)告的遠(yuǎn)程文件包含漏洞,然而,Reliaquest觀察到的是最新系統(tǒng)的受損情況。

“漏洞CVE-2017-9844是針對拒絕服務(wù)(DoS)和可能的遠(yuǎn)程代碼執(zhí)行(RCE)(未提及RFI)與對同一URI的請求相關(guān)的,因此,我們認(rèn)為這是全新的漏洞或是范圍擴(kuò)大。”Reliaquest的一位發(fā)言人在周二向Cybersecurity Dive表示。

Reliaquest的研究人員警告稱,SAP技術(shù)在政府機(jī)構(gòu)中廣泛使用,一旦成功入侵,可能會使黑客進(jìn)入政府網(wǎng)絡(luò)。

據(jù)Reliaquest稱,攻擊者正在使用Brute Ratel和Heaven’s Gate進(jìn)行執(zhí)行和逃避檢測。

SAP的一位發(fā)言人證實(shí),該公司已被告知SAP NetWeaver Visual Composer中存在一個(gè)漏洞,該漏洞可能允許在特定的Java Servlets中未經(jīng)身份驗(yàn)證和授權(quán)的代碼執(zhí)行。

該公司表示,尚未了解到任何客戶數(shù)據(jù)或系統(tǒng)受損的情況,它于4月8日發(fā)布了一個(gè)臨時(shí)解決方案,并正在開發(fā)一個(gè)補(bǔ)丁,將于4月30日提供。

SAP的一位發(fā)言人在Reliaquest的研究發(fā)布后證實(shí),周四發(fā)布了一個(gè)緊急補(bǔ)丁。Reliaquest和Onapsis的研究人員在他們的博客文章中指出,已經(jīng)發(fā)布了一個(gè)緊急補(bǔ)丁。

盡管SAP保證沒有立即產(chǎn)生影響,但安全公司正在報(bào)告針對該漏洞的持續(xù)攻擊嘗試。

watchTowr的研究人員發(fā)現(xiàn),威脅行為者正在投放webshell后門程序并獲得進(jìn)一步訪問權(quán)限。

“這種在野外積極利用漏洞和廣泛影響的情況,使得我們很快就會看到多方大規(guī)模利用漏洞的可能性極大,”watchTowr的首席執(zhí)行官Benjamin Harris通過電子郵件向Cybersecurity Dive表示。“如果你以為還有時(shí)間,那就沒有了。”

Onapsis Research Labs的CEO Mariano Nunez表示,Onapsis已確定有10000多個(gè)面向互聯(lián)網(wǎng)的SAP應(yīng)用程序可能因該漏洞而面臨泄露風(fēng)險(xiǎn)。

Nunez補(bǔ)充道,“其中50%-70%的應(yīng)用程序已啟用易受攻擊的組件,并可能已經(jīng)遭到入侵。”

不過,該易受攻擊的組件默認(rèn)并未啟用,因此Onapsis正在確認(rèn)易受影響的系統(tǒng)數(shù)量。

網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)正在按照標(biāo)準(zhǔn)程序跟蹤該漏洞,并與供應(yīng)商和其他合作伙伴合作,以確定是否需要進(jìn)一步的溝通,一位發(fā)言人向Cybersecurity Dive表示。

責(zé)任編輯:姜華 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2023-03-02 15:52:33

2014-06-03 15:58:07

2024-02-28 18:19:35

2024-12-31 13:05:12

2010-10-29 13:22:14

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2011-05-25 19:22:45

2023-01-13 00:05:11

2024-07-01 12:22:02

2022-02-11 09:52:17

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2024-05-08 16:32:35

2009-05-04 11:50:15

2011-05-27 10:01:17

2022-07-18 14:10:55

漏洞網(wǎng)絡(luò)攻擊

2013-05-09 16:10:14

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2025-03-05 11:06:36

2020-10-13 10:29:31

面部識別設(shè)備惡意攻擊漏洞

2011-11-15 19:14:05

SAPNetWeaverOpenText

2010-06-08 21:14:35

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 九九综合九九 | 色视频在线播放 | 亚洲三级视频 | 精品二区视频 | 国产视频在线观看一区二区三区 | 四虎最新 | 中文字幕在线精品 | 91精品国产91久久久久久丝袜 | 韩日一区| 色婷婷狠狠 | 91在线视频在线观看 | 精品中文字幕一区 | 日韩精品久久久久 | jlzzjlzz欧美大全 | 黄色av网站免费看 | 天天狠狠 | 欧美性大战久久久久久久蜜臀 | 久久中文视频 | 国户精品久久久久久久久久久不卡 | 欧美在线一区二区三区 | 超黄视频网站 | 欧美另类视频 | 国产精品久久久久久久久久久新郎 | 国产成人啪免费观看软件 | 亚洲欧美日韩在线 | 国产一级在线视频 | 国产高清精品在线 | 不卡在线视频 | 国产剧情久久 | 9色视频在线 | 人人干人人爽 | 日日操夜夜操天天操 | 国产欧美精品一区二区 | 福利片在线看 | 视频一区在线观看 | 在线观看中文字幕 | 在线精品亚洲欧美日韩国产 | 国产精品视屏 | 国产精品国产三级国产a | 亚洲福利精品 | 久久五月婷 |