成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Commvault 零日漏洞被利用,成為 SaaS 云應用攻擊活動的一部分

安全
CISA)近日發出警告,稱威脅行為者正在濫用Commvault的SaaS云應用Metallic,以獲取其客戶的關鍵應用密鑰。

美國網絡安全和基礎設施安全局(CISA)近日發出警告,稱威脅行為者正在濫用Commvault的SaaS云應用Metallic,以獲取其客戶的關鍵應用密鑰。

漏洞利用導致M365環境遭入侵

根據CISA發布的公告,威脅行為者可能已通過Commvault的Metallic Microsoft 365(M365)備份解決方案獲取了客戶密鑰。該解決方案托管在Microsoft Azure上,攻擊者借此獲得了對客戶M365環境的未授權訪問權限,這些環境中存儲了由Commvault保管的應用密鑰。

攻擊者利用一個零日漏洞實現了對Commvault M365密鑰的未授權訪問。微軟曾在2月份警告Commvault,稱其Web Server存在一個未公開的高危漏洞(編號為CVE-2025-3928),且某國家支持的黑客組織正在積極利用該漏洞獲取Azure環境的訪問權限。

Black Duck基礎設施安全實踐總監Thomas Richards表示,SaaS工作流本身存在脆弱性。"雖然SaaS解決方案減輕了企業在托管和基礎設施方面的管理負擔,但另一方面企業也無法對這些環境進行安全控制。當Commvault遭到入侵時,受害者甚至沒有意識到發生了數據泄露。"

CVE-2025-3928對SaaS安全的影響

CISA在公告中指出,懷疑CVE-2025-3928漏洞的利用是針對SaaS應用的更廣泛攻擊活動的一部分,這些應用通常采用默認設置并擁有高級權限。

BeyondTrust現場首席技術官James Maude評論道:"這凸顯了允許第三方特權訪問環境所涉及的風險——他們的漏洞就是你的漏洞。"

"雖然許多企業對承包商和第三方使用的人工賬戶訪問權限有嚴格的控制措施,但對于支持機器間交互的非人類身份和密鑰,情況往往大不相同,"Maude補充道。

根據Commvault的調查,國家支持的黑客組織通過零日漏洞CVE-2025-3928獲取了部分應用憑證,這些憑證被某些Commvault客戶用于驗證其M365環境。

CISA呼吁立即修補漏洞

這個影響Commvault Web Server的高危漏洞(CVSS評分為8.7分)使攻擊者能夠在受感染環境中創建和執行Webshell。2025年4月28日,CISA將該漏洞列入已知被利用漏洞目錄(KEV),要求聯邦民事行政部門(FCEB)機構在2025年5月19日前修補系統,以消除各民事機構中的危險漏洞。

該公司在2月份收到微軟警告后迅速修復了該漏洞。修復程序已在Commvault 11.36.46、11.32.89、11.28.141和11.20.217版本中推出。

CISA建議企業立即應用補丁并采取額外緩解措施,包括監控和審查Microsoft Entra審計日志、Entra登錄和統一審計日志,實施條件訪問策略以限制單租戶應用內的身份驗證,以及輪換Commvault Metallic應用中的應用密鑰和憑證。

DoControl首席執行官Omri Weinberg將此事件與更廣泛的趨勢聯系起來。"攻擊者正從終端和基于網絡的攻擊轉向利用權限過大的SaaS環境和配置錯誤的云應用,"Weinberg表示。"安全團隊需要像對待傳統基礎設施一樣嚴格對待SaaS——從強訪問治理開始,持續監控第三方應用集成,并通過最小權限訪問限制爆炸半徑。"

Commvault在5月的一份聲明中表示,內部調查未發現任何未經授權訪問客戶備份數據的情況,并預計該事件不會對Commvault的業務運營或其提供產品和服務的能力產生實質性影響。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2024-05-15 08:12:11

SignalJavaScriptPromises

2019-05-09 15:20:24

微軟WindowsLinux

2009-07-14 13:49:28

Swing組件AWT

2010-03-11 11:29:51

喬布斯

2020-10-13 09:54:38

內存技術數據

2015-06-12 14:19:27

2019-04-10 11:06:54

前端HTMLCSS

2021-08-19 10:23:56

數據中心電網能源

2020-01-09 11:34:42

云計算混合云私有云

2011-08-03 10:12:38

2009-06-09 14:40:01

Javascript表單驗證

2012-12-13 13:09:38

2021-04-07 18:47:34

人工智能機器學習企業架構

2013-03-14 14:11:27

IaaS

2020-05-07 15:10:23

HBaseHadoop數據平臺

2009-06-12 10:34:40

Java Date

2009-06-11 15:25:39

Java隨機數

2014-02-19 16:12:28

CIO

2009-06-12 10:08:05

StaticJava

2024-11-06 14:36:27

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人国产精品久久久 | 国产片侵犯亲女视频播放 | 国产成都精品91一区二区三 | 国产精品久久久久久久免费大片 | 国产中文字幕在线观看 | 久久精品国产99国产 | 日韩在线小视频 | 国产成人精品免费视频 | 久久国产精品视频观看 | 五月天激情综合网 | 国产女人与拘做视频免费 | 欧美高清成人 | 日日夜夜天天综合 | 国产亚洲精品一区二区三区 | 男女羞羞视频在线观看 | 欧美日韩亚洲国产综合 | 欧美a在线看 | 亚洲欧美日韩在线一区二区 | 免费成人高清 | 狠狠亚洲| 久久久久国产精品 | 国产精品视频在线播放 | 一区二区在线不卡 | 91se在线 | 欧美三区视频 | 亚洲国产精品久久久久久 | 欧美一区二区三区在线播放 | 免费一区| 成人区一区二区三区 | 99精品国产一区二区三区 | 午夜av免费 | 毛片一区二区三区 | 免费黄色片在线观看 | 精品久久久久久久 | 精品一区二区三区在线观看 | 欧美精品导航 | 日韩一二三 | 嫩草影院黄 | av网站免费看 | 欧美视频1| 精品一区二区久久久久久久网站 |