成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

SAP NetWeaver中存在嚴(yán)重漏洞,面臨主動利用威脅

安全
已觀察到攻擊者正在投放webshell后門程序,研究人員警告稱,該應(yīng)用程序在政府機(jī)構(gòu)中頗受歡迎。

       安全研究人員警告稱,黑客正在積極利用SAP NetWeaver Visual Composer中一個關(guān)鍵的無限制文件上傳漏洞。

該漏洞(編號為CVE-2025-31324)可能會使未經(jīng)身份驗證的用戶上傳惡意可執(zhí)行二進(jìn)制文件,該漏洞的嚴(yán)重等級為10。

Reliaquest的研究人員在調(diào)查中發(fā)現(xiàn)攻擊者將JSP webshell上傳到可公開訪問的目錄中后,向SAP披露了這一漏洞。

研究人員最初懷疑黑客是在利用一個編號為CVE-2017-9844的舊漏洞,或者是一個未報告的遠(yuǎn)程文件包含漏洞,然而,Reliaquest觀察到的是最新系統(tǒng)的受損情況。

“漏洞CVE-2017-9844是針對拒絕服務(wù)(DoS)和可能的遠(yuǎn)程代碼執(zhí)行(RCE)(未提及RFI)與對同一URI的請求相關(guān)的,因此,我們認(rèn)為這是全新的漏洞或是范圍擴(kuò)大。”Reliaquest的一位發(fā)言人在周二向Cybersecurity Dive表示。

Reliaquest的研究人員警告稱,SAP技術(shù)在政府機(jī)構(gòu)中廣泛使用,一旦成功入侵,可能會使黑客進(jìn)入政府網(wǎng)絡(luò)。

據(jù)Reliaquest稱,攻擊者正在使用Brute Ratel和Heaven’s Gate進(jìn)行執(zhí)行和逃避檢測。

SAP的一位發(fā)言人證實,該公司已被告知SAP NetWeaver Visual Composer中存在一個漏洞,該漏洞可能允許在特定的Java Servlets中未經(jīng)身份驗證和授權(quán)的代碼執(zhí)行。

該公司表示,尚未了解到任何客戶數(shù)據(jù)或系統(tǒng)受損的情況,它于4月8日發(fā)布了一個臨時解決方案,并正在開發(fā)一個補(bǔ)丁,將于4月30日提供。

SAP的一位發(fā)言人在Reliaquest的研究發(fā)布后證實,周四發(fā)布了一個緊急補(bǔ)丁。Reliaquest和Onapsis的研究人員在他們的博客文章中指出,已經(jīng)發(fā)布了一個緊急補(bǔ)丁。

盡管SAP保證沒有立即產(chǎn)生影響,但安全公司正在報告針對該漏洞的持續(xù)攻擊嘗試。

watchTowr的研究人員發(fā)現(xiàn),威脅行為者正在投放webshell后門程序并獲得進(jìn)一步訪問權(quán)限。

“這種在野外積極利用漏洞和廣泛影響的情況,使得我們很快就會看到多方大規(guī)模利用漏洞的可能性極大,”watchTowr的首席執(zhí)行官Benjamin Harris通過電子郵件向Cybersecurity Dive表示。“如果你以為還有時間,那就沒有了。”

Onapsis Research Labs的CEO Mariano Nunez表示,Onapsis已確定有10000多個面向互聯(lián)網(wǎng)的SAP應(yīng)用程序可能因該漏洞而面臨泄露風(fēng)險。

Nunez補(bǔ)充道,“其中50%-70%的應(yīng)用程序已啟用易受攻擊的組件,并可能已經(jīng)遭到入侵。”

不過,該易受攻擊的組件默認(rèn)并未啟用,因此Onapsis正在確認(rèn)易受影響的系統(tǒng)數(shù)量。

網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)正在按照標(biāo)準(zhǔn)程序跟蹤該漏洞,并與供應(yīng)商和其他合作伙伴合作,以確定是否需要進(jìn)一步的溝通,一位發(fā)言人向Cybersecurity Dive表示。

責(zé)任編輯:姜華 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2023-03-02 15:52:33

2024-02-28 18:19:35

2024-12-31 13:05:12

2010-10-29 13:22:14

2014-06-03 15:58:07

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2011-05-25 19:22:45

2023-01-13 00:05:11

2024-07-01 12:22:02

2009-05-04 11:50:15

2011-05-27 10:01:17

2024-05-08 16:32:35

2022-02-11 09:52:17

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-07-18 14:10:55

漏洞網(wǎng)絡(luò)攻擊

2013-05-09 16:10:14

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2025-03-05 11:06:36

2020-10-13 10:29:31

面部識別設(shè)備惡意攻擊漏洞

2010-03-09 14:54:49

2010-06-08 21:14:35

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产视频h | 一本一道久久a久久精品综合 | 日韩视频1| 天天躁日日躁狠狠很躁 | 成av在线 | 成人网视频| 亚洲第一天堂 | 四虎永久免费黄色影片 | 国产成人精品一区二区三区在线 | 日韩欧美中文 | 久久久久久成人网 | 国产欧美精品区一区二区三区 | 日韩一区二区在线看 | 亚洲天堂免费在线 | 亚洲国产成人av好男人在线观看 | chinese中国真实乱对白 | 欧美午夜激情在线 | 国产午夜在线 | 国产精品伦理一区 | 麻豆国产精品777777在线 | 久久久免费精品 | 国产欧美一区二区三区日本久久久 | 黄色片网站国产 | 午夜精品导航 | 91在线视频观看免费 | 天天狠狠| 久久一区二区免费视频 | 国产精品免费一区二区三区四区 | 在线黄av| 亚洲国产精品久久久 | 伊大人久久| 久久精品国产亚洲一区二区 | 欧美日韩精品中文字幕 | 日本三级网址 | 女人夜夜春 | 亚洲精品久久久久久宅男 | 一区二区三区日韩精品 | 视频一区二区三区中文字幕 | 国产精品久久国产精品99 | 国产精品免费在线 | 懂色一区二区三区免费观看 |