您现在的位置是:物联网 >>正文
Cisco 智能许可工具漏洞遭攻击者利用,内置后门账户曝光
物联网199人已围观
简介近期,攻击者开始针对未修复漏洞的Cisco智能许可工具Cisco Smart Licensing Utility, CSLU)实例发起攻击,该漏洞暴露了一个内置的后门管理员账户。Cisco智能许可工具 ...
近期 ,智者利置后攻击者开始针对未修复漏洞的可工Cisco智能许可工具(Cisco Smart Licensing Utility, CSLU)实例发起攻击 ,该漏洞暴露了一个内置的具漏后门管理员账户 。
Cisco智能许可工具是洞遭一款Windows应用程序,允许管理员在本地环境中管理许可证和关联产品 ,攻击光而无需将其连接到Cisco基于云的用内Smart Software Manager解决方案。

Cisco于今年9月修复了这一安全漏洞(编号为CVE-2024-20439),门账并将其描述为“一个未公开的服务器租用户曝静态用户凭证 ,用于管理员账户”。智者利置后未经验证的可工攻击者可以通过CSLU应用的API远程登录未修复的系统,并拥有管理员权限。具漏
此外 ,洞遭Cisco还修复了第二个严重的攻击光信息泄露漏洞(CVE-2024-20440)。未经验证的亿华云用内攻击者可以通过向易受攻击的设备发送特制的HTTP请求,访问包含敏感数据(包括API凭证)的门账日志文件。
这两个漏洞仅影响运行易受攻击版本的Cisco智能许可工具的系统 ,并且只有在用户启动CSLU应用时才能被利用——CSLU默认不会在后台运行。
Aruba威胁研究员Nicholas Starke对这一漏洞进行了逆向工程 ,并在Cisco发布安全补丁约两周后发布了一份技术细节报告,建站模板其中包括解码后的硬编码静态密码。
攻击者已开始利用漏洞SANS技术研究院的研究主任Johannes Ullrich报告称,攻击者已开始在针对暴露在互联网上的CSLU实例的利用尝试中 ,结合使用这两个安全漏洞。
Ullrich表示:“快速搜索并未显示[当时]有任何积极的利用活动 ,但包括后门凭证在内的高防服务器细节在Cisco发布公告后不久,由Nicholas Starke在博客中公开 。因此,我们现在看到一些利用活动并不奇怪 。”
尽管这些攻击的最终目标尚不清楚 ,但背后的攻击者还在尝试利用其他安全漏洞,包括一个公开有概念验证利用的信息泄露漏洞(CVE-2024-0305),该漏洞影响广州盈科电子的免费模板DVR设备 。
Cisco关于CVE-2024-20439和CVE-2024-20440的安全公告仍表示 ,其产品安全事件响应团队(PSIRT)尚未发现威胁行为者在攻击中利用这两个安全漏洞的证据。
Cisco产品的其他后门账户CVE-2024-20439并不是Cisco近年来从其产品中移除的第一个后门账户 。此前 ,该公司曾在Digital Network Architecture(DNA)Center、模板下载IOS XE、Wide Area Application Services(WAAS)和Emergency Responder软件中发现过硬编码凭证 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/646e399350.html
相关文章
注意!黑客利用“明星塌房”大肆传播病毒
物联网吃瓜已经成为很多互联网用户热衷的事情。当某个明星的惊天大瓜被曝出,或者哪里发生了什么重大事件,潜在的八卦猎奇心理总会驱使大众去挖掘背后更多的信息,部分用户也凭借掌握的隐私信息而感到沾沾自喜。近段时间以 ...
【物联网】
阅读更多八款免费的企业级补丁管理工具特点分析
物联网对所有企业组织而言,补丁管理工具都是一种不可或缺的网络安全解决方案,不仅可以识别版本过时的软件应用程序,还能够自动部署和安装相应补丁,从而加强系统的安全性,防止严重的安全漏洞。据Edgescan《20 ...
【物联网】
阅读更多Pwn2Own 2022 开赛首日,三星旗舰手机Galaxy S22 二度被黑
物联网据Security Affairs 消息,一年一度的世界级黑客大赛 Pwn2Own 2022于当地时间12月6日在多伦多正式开赛。比赛的第一天,三星最新款旗舰手机Galaxy S22就两度被攻破。三星 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统
- 企业通过谈判策略降低赎金支付的实战经验
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- GitHub成为欧洲恶意软件传播的首选平台
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- DellSE2417HG评测(适用于多种用途的高性价比显示器) 云服务器企业服务器香港物理机网站建设b2b信息平台源码库亿华云