服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

CISA 提醒称黑客正在利用 ZK Java 框架中的RCE漏洞

日期: 来源:代码卫士收集编辑:Bill Toulas

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



美国网络安全和基础设施安全局 (CISA) 将遭攻击者活跃利用的RCE漏洞 (CVE-2022-36537) 添加至“已知利用漏洞分类”表。


CVE-2022-36537 是一个高危漏洞(CVSS评分7.5),影响 ZK Framework 版本9.6.1、9.6.0.1、9.5.1.3、9.0.1.2和8.6.4.1,可使攻击者通过向AuUploader 组件发送特殊构造的POST请求访问敏感信息。

CISA 对该漏洞的说明是,“ZK Framework AuUploader 伺服小程序中包含一个未明确漏洞,可导致攻击者检索位于 web 上下文中文件的内容。”该漏洞由 Markus Wulftange 在去年发现,由 ZK 公司在2022年5月5日的版本9.6.2中修复。

ZK 是用Java 编写的开源 Ajax Web 应用框架,可使web开发人员通过最小的投入和编程知识,为web应用创建用户图形界面。ZK框架广泛应用于所有类型和规模的项目中,应该该漏洞影响广泛且深远。使用ZK框架的产品案例包括ConnectWise Recover版本2.9.7及更早版本以及ConnectWise R1SoftServer Backup管理器版本6.16.3及更早版本。

CISA提到,“该漏洞类型是恶意网络人员的常见攻击向量,为联邦企业造成重大风险。”CISA 要求联邦机构在2023年3月20日之前应用安全更新,采取适当措施保护网络安全。



已遭活跃利用


NCC 集团Fox-IT 团队发布报告,说明了该漏洞如何遭活跃利用。该团队指出,在最近的一次事件响应中,发现某攻击者利用CVE-2022-36537获得对 ConnectWise R1Soft Server 备份管理器软件的初始访问权限。攻击者随后控制通过R1Soft Backup Agent 控制所连接的下游系统,并部署具有后门功能的恶意数据库驱动,从而在连接该R1Soft 服务器的所有系统上执行命令。

Fox-IT 基于该事件进一步调查后发现,自2022年11月起,R1Soft 服务器软件就遭到大规模利用尝试,截止到2023年1月9日,检测到至少有286台服务器运行该后门。

不过该漏洞遭利用并不意外,因为自2022年12月起,GitHub 上就发布了多份PoC 利用。因此针对未修复 R1Soft Server 备份管理器部署的利用工具已广泛出现,管理员应尽快更新至最新版本。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

美国CISA将设立供应链风险管理办公室

CISA提醒注意西门子、通用数字和康泰克工控系统中的漏洞

CISA提醒注意日立能源产品中的多个高危漏洞

CISA称两个JasperReports老旧漏洞遭在野利用

CISA:注意这三个工控系统软件中的严重漏洞



原文链接

https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-zk-java-framework-rce-flaw/


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 11个国家34支队伍开展军事网络战争演习

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士西欧地区最大规模的军事网络战争演习在爱沙尼亚举行,来自11个国家的34支队伍参加了这次活动。这次演习名为 “Defence Cyber
  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面
  • ArubaOS 中存在六个严重漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。这些漏洞影响Aruba Mobil
  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • ecology 9 SQL 注入漏洞分析

  • 前言2月23日友商发布了一篇 修复方案|泛微e-cology9 SQL注入高危漏洞[1], 笔者注意到了这个漏洞并对此进行了进一步分析。补丁笔者马上在官网[2]下载补丁,根据时间线下载了最
  • 正式开课!系统0day安全-二进制漏洞攻防

  • 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。因此,二进制漏洞的挖掘和分析就
  • 详解典型CVE内核漏洞

  • 内核,是一个操作系统的核心。是基于硬件的第一层软件扩充,提供操作系统的最基本的功能,是操作系统工作的基础,它负责管理系统的进程、内存、设备驱动程序、文件和网络系统,决定着

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 11个国家34支队伍开展军事网络战争演习

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士西欧地区最大规模的军事网络战争演习在爱沙尼亚举行,来自11个国家的34支队伍参加了这次活动。这次演习名为 “Defence Cyber
  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面