聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

SolarWinds 攻击修复了由微软发现的被用于在内部设备上执行 Log4j 攻击的漏洞 (CVE-2021-35247)。

微软指出在监控 Log4j 攻击过程中发现了该漏洞。它是一个输入验证漏洞,可使攻击者创建查询并在未清理的情况下在网络发送。

微软发布 Log4j 安全公告更新指出,“在持续监控利用 Log4j 2 漏洞的威胁活动中,我们观察到攻击者通过 SolarWinds Serv-U 软件中的一个未披露漏洞推进攻击。我们发现该漏洞(CVE-2021-35247)是一个输入验证漏洞,可导致攻击者构建查询并在未清理的情况下在网络发送。”

昨天,SolarWinds 公司发布安全公告,推出 Serv-U 15.3 修复该漏洞。该安全公告指出,“Ser-U 的LDAP 认证的web 登录屏幕允许未充分清理的字符。SolarWinds 已更新该输入机制,执行更多验证和清理。”

然而,SolarWinds 公司表示并未检测到该漏洞对下游的影响,理由是“LDAP 服务器忽略了不当字符”。

目前尚不清楚到底是攻击者尝试利用漏洞但失败,还是如微软指出的那样,成功利用该漏洞发动了 Log4j 攻击。此前,攻击者曾滥用多个 Serv-U 漏洞发动 Conti 勒索攻击和其它未披露攻击。

SolarWinds 公司和微软均未解答上述疑问。我们将持续关注。

开源卫士试用地址:https://oss.qianxin.com

推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

白宫和科技巨头在开源软件安全峰会上说了啥?

SAP 严重漏洞可导致供应链攻击

Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持

Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

NIST 发布关于使用“行政令-关键软件”的安全措施指南

NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件

SolarWinds 攻击者再次发动供应链攻击

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

原文链接

https://www.bleepingcomputer.com/news/microsoft/microsoft-solarwinds-fixes-serv-u-bug-exploited-for-log4j-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软:攻击者利用SolarWinds Serv-U 0day发动 Log4j 攻击相关推荐

  1. 黑客利用雅虎通好友列表发动钓鱼攻击

    来源 : 赛迪网 时间:2007-07-04 据报道称,这一攻击是于本周一在美国被首次发现的,雅虎通好友列表中的一位好友会发送给你一条消息,其中有一个被笑脸图标包围的链接,该链接指向一个Geociti ...

  2. 威胁扫描丨攻击者利用微软 OneNote 文件发起网络钓鱼活动并伺机传播恶意软件

    通告信息 近期,FortiGuard Labs (Fortinet全球威胁研究与响应实验室)在追踪几起网络钓鱼活动中均发现,攻击者通过网络钓鱼电子邮件向用户发送恶意 Microsoft OneNote ...

  3. 奥利地公司利用Windows 和 Adobe 0day 攻击欧洲和中美洲实体

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布报告称,奥地利私营行业攻击者 (PSOA) DSIRF "表面上是向商业客户出售一般的安全和信息分析服务",但实际上 ...

  4. 坐火车太无聊,我溜入微软 VS Code官方GitHub仓库,但没敢发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 本月,一名研究员披露了自己如何闯入微软 Visual Studio Code 的官方 GitHub 仓库. VS Code 的issu ...

  5. FireEye动态:SolarWinds Orion 新 0day用于安装SUPERNOVA

     聚焦源代码安全,网罗国内外最新资讯! SolarWinds Orion 软件中存在一个认证绕过 0day,已被攻击者用于在目标环境中部署 SUPERNOVA 恶意软件. CERT 协调中心发布安全公 ...

  6. 7天期限已过,谷歌披露已遭利用的 Windows 内核 0day 详情

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 上周五,谷歌安全研究员发现了已遭在野利用的一个 Windows 0day.谷歌 Project Zero 团队主管 Ben Hawke ...

  7. 刚刚,微软发出警告:这个 IE 0day 影响所有 Windows 版本,已遭用且无补丁!

    聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 微软刚刚发布安全公告(ADV200001)称,一个 IE 0day (CVE-2020-0674) 已遭利用,而且暂无补丁,仅有应变措施 ...

  8. 苹果紧急修复已遭利用的两个0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 周四,苹果公司紧急更新被用于攻击 iPhone.iPad 和 Mac 的两个0day (CVE-2022-22674和CVE-2022-2267 ...

  9. 谷歌紧急修复已遭在野利用的高危 V8 0day (CVE-2021-4102)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌为 Windows.Mac 和 Linux 系统发布 Chrome 96.0.4664.110 版本,修复一个已遭在野利用的位于V8 Jav ...

最新文章

  1. [模板] 区间mex 区间元素种数
  2. sqlserver日志文件缩小
  3. js函数中的参数的个数
  4. 如何利用wordpress搭建自己独立的博客(个人网站)
  5. 十天学会单片机Day4串行口通信
  6. Android流光动画,流光相机app_流光相机官网-多特软件站安卓网
  7. pandas 两个DataFrame带条件匹配
  8. 主动降噪技术matlab,主动降噪技术(ANC)的前生今世--原理仿真
  9. C语言 生成随机数 分析给定范围的随机数生成公式
  10. 面试:后端程序员面试题
  11. 程序员面试注意几点就够了
  12. geoserver配置SQL图层 cql_filter模糊查询
  13. 淘宝直播弹幕API接口协议
  14. uni-app的学习及使用
  15. 是德科技34901A校准
  16. Dell 7920工作站2080ti配置Ubuntu18.04+CUDA11.7+Cudnn
  17. 三星P528 GPRS配置
  18. java如何解析mime编码_javamail中MimeUtility解码繁体字的问题
  19. A系列RPG地图编辑器发布,终于可以编辑地图了
  20. Python 实现 PTA 平台 基础编程题目集

热门文章

  1. export `=' not a valid identifier的一般原因
  2. 使用parseInt转换规范非法输入
  3. 延展公司受邀参加圣象集团信息化建设年度总结会议
  4. 启动菜单(Boot Menu)快捷键列表
  5. Asp.net MVC中使用Razor Generator实现View的单元测试
  6. asp.net中, 如何在后台获取访问这个页面的用户的名字?
  7. 在pfSense下设置GoDaddy动态DNS API记录
  8. Storm介绍及核心组件和编程模型
  9. [译] Scala 类型的类型(一)
  10. JS获取地址栏参数的方法