聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

当地时间本周三,美国网络安全和基础设施安全局 (CISA) 发布了一份包含约300个已遭利用的漏洞清单,同时发布绑定操作指令 (BOD),指导政府组织机构修复这些安全缺陷。

包含厂商

该清单目前包括的漏洞源自如下厂商的产品:Adobe、Apple、Apache、Android、Arcadyan、Arm、Atlassian、BQE、Cisco、Citrix、D-Link、DNN、Docker、DrayTek、Drupal、ExifTool、Exim、EyesOfNetwork、F5、ForgeRock、Fortinet、Google、IBM、ImageMagick、Ivanti、Kaseya、LifeRay、McAfee、Micro Focus、Microsoft、Mozilla、Nagios、Netgear、Netis、Oracle、PlaySMS、Progress、Pulse Secure、Qualcomm、rConfig、Realtek、Roundcube、SaltStack、SAP、SIMalliance、SolarWinds、Sonatype、SonicWall、Sophos、Sumavision、Symantec、TeamViewer、Telerik、Tenda、ThinkPHP、Trend Micro、TVT、Unraid、vBulletin、VMware、WordPress、Yealink、Zoho (ManageEngine) 和 ZyXEL。

CISA 将持续更新该清单。入选清单的漏洞需要具有在野利用证据、存在补丁或缓解措施.以及存在CVE编号。

BOD 22-01:降低已知遭利用漏洞的重大风险

CISA 已发布 BOD 22-01 “降低已知遭利用漏洞的重大风险”,指导联邦民用机构在60天内根据指令,审计并更新内部的漏洞管理程序。同时该指令给出每个漏洞的修复指南并要求这些机构报告进展。在2021年前发布CVE编号的漏洞要求在6个月内修复,而在2021年发布编号的漏洞要求在两周内修复。

该清单中为每个漏洞都列出最后的修复期限,具体来说,今年发现的漏洞必须在2021年11月17日之前修复,而其它漏洞须在2022年5月3日前修复。其中一些漏洞应该已经按照CISA之前发布的紧急指令予以修复。

虽然CISA目前仅要求联邦机构按照该 BOD 采取措施,但“强烈建议”私营企业和其他政府组织机构同样这样做,“不能仅仅关注具有具体CVSS评分的漏洞,CISA 发布的漏洞已经具有已知 exploit 且正遭恶意利用,因此需要修复“。CISA 还补充道,”BOD 22-01 督促联邦机构缓解这些漏洞,因为这些机构的网络很可能遭破坏性入侵,国内所有组织机构都应当马上修复正在造成危害的漏洞,同时CISA 也会根据我们对对手活动的理解,持续对漏洞做出优先级排序。“


推荐阅读

俄罗斯被指为 SolarWinds 供应链事件元凶,技术公司受制裁,常用5大漏洞遭曝光

遭美国制裁的国家被曝无法访问GitHub

美总统:针对干预总统大选的外国人“自动”启动制裁

朝鲜否认入侵联合国制裁委员会数据库

原文链接

https://www.securityweek.com/cisa-lists-300-exploited-vulnerabilities-organizations-need-patch

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

美国CISA 列出300个已遭利用漏洞,督促组织机构及时修复相关推荐

  1. CISA已遭利用漏洞列表新增15个漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 在已遭利用漏洞清单上新增15个漏洞.CISA 督促所有系统管理员优先安装这些漏洞的安全更新,否则将导 ...

  2. CISA 已遭利用漏洞列表新增17项

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周,网络安全和基础设施安全局 (CISA) 在"已知已利用漏洞分类" 中新增了17个已遭利用的漏洞. "已知已利 ...

  3. CISA必修列表未收录数十个已遭利用漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 漏洞情报公司VulnCheck 分析发现,很可能已遭在野利用的数十个漏洞在由CISA维护的"已知遭利用漏洞"分类列表中消失了 ...

  4. 1500万公开服务易受 CISA 已知已遭利用漏洞攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Rezilion 公司发布报告称,超过1500万家公开服务至少易受CISA 已知已利用漏洞 (KEV) 分类清单(共896个)中一种漏洞的影响. ...

  5. 思科修复运营商级路由器中的两个已遭利用漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 思科修复了运行在多个运营商级路由器上 IOS XR 软件中的两个漏洞.这两个漏洞已遭利用且均为高危的内存耗尽 DoS 漏洞. 思科 I ...

  6. 古早但有用:CISA 发布15个正遭利用的老旧漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 更新已知的已利用漏洞列表,新增了15个常用于攻击联邦企业的攻击向量. 这15个漏洞的严重性和披露日期 ...

  7. 趋势科技修复已遭利用的 Apex Central 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周,趋势科技修复了位于 Apex Central 中已遭利用的一个高危任意文件上传 0day(CVE-2022-26871). CVE-202 ...

  8. 谷歌紧急修复已遭利用的新 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 上周五,谷歌紧急修复已遭利用的 Chrome 0day (CVE-2022-1096),和 V8 JavaScript 引擎中的类型混淆漏洞有关 ...

  9. Firefox 97.0.2 修复两个已遭利用的0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Mozilla 发布Firefox 97.02.Firefox ESR 91.6.1.Firefox 安卓版本97.3.0以及 Focus 97 ...

最新文章

  1. C# GDI+ 简单绘图 (三) 仿浏览器截屏效果
  2. 如何创建共享文件夹?2009.6.10 三 紧张后 高兴
  3. Cesium入门11 - Interactivity - 交互性
  4. stm32启动文件ld md hd cl vl xl分析及选择
  5. GridView合并列下的行单元格的方法
  6. js-document对象
  7. 演练 创建数据库MySchool 1007 sqlserver
  8. 数字校园项目-学生失联预警系统(二)-----项目部署
  9. 人脸识别最新进展——几篇相关论文总结
  10. nts包如何下周 php_【Composer】PHP开发者必须了解!(life)
  11. 关注Linux防火墙之介绍iptables与ufw命令
  12. win10如何打开摄像头_win10系统,蓝牙关闭,如何打开?
  13. 非负矩阵分解与K-means聚类
  14. android h5 qq登录,Android webview一键登录手机QQ(2018.11)
  15. 大学十年(一个程序员的路程)(林锐博士)《1----9》【林锐的大学10年】
  16. 如何在word中设置带悬挂缩进对齐的多行???
  17. 盘点PS使用小技巧。
  18. 【Unity VR开发窍门】如何在Unity中以VR视角捕捉游戏360度全景
  19. 检测笔记本电池情况小命令
  20. 孕妇电子计算机房辐射,孕妇在机房辐射大吗

热门文章

  1. 微软企业库Unity学习笔记
  2. 启动菜单(Boot Menu)快捷键列表
  3. Linux 用户磁盘空间配额管理
  4. apache的源码包编译
  5. 深入理解VMware虚拟网络
  6. Linux基础知识之包管理工具
  7. zend studio使用xdebug调试程序不能单步调试的解决方案
  8. 【MySQL】浅谈一致性读
  9. 浅谈TCP优化(转)
  10. [python基础]关于中文编码和解码那点事儿