聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

提要

近日,英国国家网络安全中心 (NCSC) 发布警告,督促所有组织机构修复位于 MobileIron 移动设备管理 (MDM) 系统中的严重远程代码执行(RCE)漏洞 (CVE-2020-15505)。

MDM 是一个软件平台,可使管理员远程管理组织机构内的移动设备,包括推送 app、更新和修改设置。这种管理从中心位置完成,如运行在组织机构服务器上的管理员控制台,从而成为攻击者的主要目标。

NCSC 警告称,他们已经发现有黑客组织活跃利用 MobileIron (CVE-2020-1550) 以攻陷位于医疗行业、当地政府、物流和法律行业的网络。

安全公告指出,“NCSC 发现 APT 国家黑客组织和网络犯罪分子目前正在试图利用该漏洞,攻陷英国组织机构的网络。”

美国网络安全和基础设施局 (CISA) 也发布警告称,APT 黑客组织正在活跃利用该漏洞获得对网络的访问权限。美国国安局(NSA)也发布声明警告。

PoC exploit已公开

CVE-2020-15505 可导致攻击者在无需认证的情况下,在 MDM 服务器上执行命令。由于 MDM 服务器需要被公开访问以远程管理移动设备,因此成为令攻击者垂涎欲滴的目标。

该漏洞是由安全研究员 Orange Tsai 在今年3月份发现并报告的。MobileIron 在6月份发布补丁及安全公告。Orange Tsai 还发布了视频,展示了如何利用该漏洞获得对 Facebook MDM 服务器的访问权限。

之后不久,研究员发布了该漏洞的PoC exploit,可导致远程攻击者在易受攻击设备上执行命令。APT 组织和国家黑客组织不久之后利用该漏洞攻陷网络,其中一个目标使美国大选支持系统。为此,英国 NCSC 正在强烈督促所有使用易受攻击网络的组织机构立即打补丁。

易受该漏洞攻击的 MobileIron 版本如下:

  • 10.3.0.3 及之前版本

  • 10.4.0.0、10.4.0.1、10.4.0.2、10.4.0.3、10.5.1.0、10.5.2.0 和 10.6.0.0

  • Sentry 版本 9.7.2 及之前版本

  • 9.8.0

  • Monitor and Reporting Database (RDB) 版本 2.0.0.1 及之前版本

关于补丁的更多情况,可见:

https://www.mobileiron.com/en/blog/mobileiron-security-updates-available

推荐阅读

黑客利用恶意 MDM 解决方案高精准监控 iPhone 用户

Kramdown 配置不当引发 GitHub Pages 多个 RCE,得 $2.5万($6.1万系列之二)

我从GitHub 企业版找到严重的 RCE 漏洞,意外得$2万奖金 (GitHub $6.1万系列之一)

原文链接

https://www.bleepingcomputer.com/news/security/uk-urges-orgs-to-patch-critical-mobileiron-cve-2020-15505-rce-bug/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

英国国家网络安全中心:速修复严重的 MobileIron RCE 漏洞 (CVE-2020-15505)相关推荐

  1. 英国女王正式宣布开启国家网络安全中心

    英国女王伊莉莎白二世今天正式开启了国家网络安全中心(NCSC),这一组织自2016年10月创立以来成功为英国抵御了188次网络攻击,在保护国家安全方面起到了很大的作用.国家网络安全中心是由同在一栋建筑 ...

  2. IDC预测华为最快今年超苹果丨国家网络安全中心喊话OFFICE,请尽快升级补丁【软件网每日新闻播报│第10-17期】

    每一个企业级的人 都置顶了 中国软件网 中国软件网 为你带来最新鲜的行业干货   小编点评 IDC预测华为最快今年超越苹果 成全球第二大手机厂商 吹了这么多年牛 终于有可能实现了 但是,敢问能把利润拿 ...

  3. 速修复这些Netgear Orbi路由器漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 思科Talos团队发布了Netgear Orbi 740系列路由器和扩展卫星中多个漏洞的PoC exploit,其中一个漏洞是严重的远程命令执行 ...

  4. SonicWall:速修复这个严重的SQL 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 上周五,网络安全公司 SonicWall 修复了一个严重的SQL漏洞 (CVE-2022-22280),影响 Analytics On-Prem ...

  5. 【警惕】大量未修复WebLogic WSAT组件RCE漏洞的主机被挖矿程序攻击

    警惕  从1月1日开始,大量未修复WebLogic WSAT(全称:Web Services Atomic Transactions)组件RCE漏洞的主机被挖矿程序攻击,尤其是1月3日,更是大面积爆发 ...

  6. Sophos 修复严重的防火墙 RCE 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Sophos 修复了位于 Sophos 防火墙产品中的一个远程代码执行漏洞 (CVE-2022-1040).该认证绕过漏洞位于 Sophos F ...

  7. 美国国家网络安全综合纲领

    奥巴马总统已经把网络安全确立为美国经济和国家安全的最大挑战,但我们无论是从国家还是从政府的角度来说,都没有做好迎接这场挑战的准备.因此,总统就职后不久便下令对信息和通讯基础设施的防护力量以及保护美国数 ...

  8. 速修复!严重的F5 BIG-IP 漏洞 PoC 已发布

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 就在 F5 Networks公司发布严重的 BIG-UP 漏洞的两天后,安全研究人员已经开始公布 PoC exploit,说明利用这些 ...

  9. 谷歌修复Chrome Dev 频道中严重的 RCE 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌 Chrome 和基于 Chromium 浏览器使用的V8 JavaScript 和 WebAssembly 引擎中存在一个严重的远程代码执 ...

最新文章

  1. 星巴克、苹果、谷歌、亚马逊等巨头,为何同时做这件事?
  2. 06.正则表达式基本知识
  3. 2、EXPLAIN和DESCRIBE(查询分析器)
  4. Java 编程下 Eclipse 如何设置单行代码显示的最大宽度
  5. 你真的知道怎么实现一个延迟队列吗 ?
  6. 前端学习(1416):ajax的运行原理
  7. java outputstream api,Java8 stream API以及常用方法
  8. Win10将引入HomeHub功能 和Google Home和Amazon Echo竞争
  9. 大数据分析平台架构有哪些
  10. 微信多开txt_1分钟教你如何实现微信多开!建议收藏!
  11. 重磅直播|结构光3D相机光机核心技术及3D成像性能分析
  12. java 推荐系统_电商个性化推荐系统:协同过滤算法方案解析
  13. 实验室设备管理系统(C语言实现)
  14. 高绩效团队-VUCA时代的五个管理策略《二》—代际管理
  15. 南阳OJ题目33---蛇形填数
  16. 关于go命令下载工具终端提示找不到工具
  17. 苹果新专利获授权;谷歌因 反竞争 的安卓政策在印度被罚款;微软将很快支持编辑器校对电子邮件| 每日大事件...
  18. 被设计用于控制计算机英语怎么说,关于计算机专业MVC简介概述的毕业设计论文英文英语外文文献翻译成品资料:模型-视图-控制器(MVC)介绍(中英文双语对照).docx...
  19. 13场院士报告推动2022中国种子大会 国稻种芯百团计划行动
  20. 基于Mini无人机与改进损失函数的YOLO V3的大豆幼苗自动计数系统V1.0-使用手册

热门文章

  1. 批量生成zabbix screen xml file
  2. JMeter压测输出HTML图形化报表
  3. 使用NAT网关挂载本地物理机
  4. 刘海I关于iPhone X 的适配
  5. Silverlight+WCF 新手实例 象棋 棋子移动-线交叉点(六)
  6. 【NLP】蓦然回首:谈谈学习模型的评估系列文章(一)
  7. VC编译项目时缺少atlrx.h的解决办法
  8. iOS 网络编程(二)
  9. Intent常用使用汇总
  10. 表达式求值(from leetcode 241)