聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

周三,Trustwave公司的安全研究员公开了影响 SolarWinds 产品的3个严重漏洞,其中最严重的可被用于提升权限,进而执行远程代码。

其中两个漏洞(CVE-2021-25274 和 CVE-2021-25275)位于 SolarWinds Orion 平台中,第三个漏洞 (CVE-2021-25276) 位于 SolarWinds 的 Serv-U FTP服务器(Windows 版)中。

这三个漏洞均未遭去年12月的供应链攻击利用。

研究员在2020年12月30日和2021年1月4日分别将这组漏洞告知 SolarWinds 公司,后者在1月22日和1月25日修复。

强烈建议用户安装 Orion Platform 和 Serv-U FTP(15.2.2 Hotfix 1)版本缓解相关风险。Trustwave 公司表示将在2月9日发布 PoC 代码。

完全控制 Orion

安全研究员发现的最重要的漏洞 (CVE-2021-25274) 是微软 Messaging Queue (MSMQ) 中的不当使用。由于 SolarWinds Orion Collector Service 大量使用 MSMQ,因此可导致未认证用户通过 TCP 端口1801将消息发送给这些队列,通过结合使用处理导入信息的代码中的另外一个不安全的反序列化漏洞实现 RCE。

研究员 Martin Rakhmanov 表示,“鉴于消息处理代码以 Windows 服务(配置为使用 LocalSystem 账户)运行,因此我们可以完全控制底层操作系统。”

SolarWinds 公司发布补丁(Orion Platform 2020.2.4)并对已接受信息进行数字化签名验证,确保未签名信息不会得到进一步处理,不过 Rakhmanov 提醒成,MSMQ 仍未认证,允许任何人向其发送信息。

第二个漏洞 (CVE-2021-25275) 位于 Orion 平台上的漏洞和不正确地处理存储在配置文件中的后端数据库凭据有关,它可导致本地低权限用户完全控制数据库、窃取信息,甚至增加一个新的管理员级别的用户在 SolarWinds Orion 产品中使用。

SolarWinds Serv-U FTP Server 15.2.1(Windows 版)中的缺陷 (CVE-2021-25276) 可导致可本地登录系统或通过 Remote Desktop 的攻击者释放文件,定义能够访问 C:\ 驱动的新的管理员用户,随后即可以该用户的身份通过 FTP 登录并读取或替换驱动上的任意文件。

推荐阅读

CISA:很多受害者和 SolarWinds 之间并不直接相关

SolarWinds 供应链攻击中的第四款恶意软件及其它动态

微软源代码遭 SolarWinds 黑客访问

原文链接

https://thehackernews.com/2021/02/3-new-severe-security-vulnerabilities.html?m=1

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

SolarWinds 软件出现3个新的严重漏洞相关推荐

  1. 共建数据库软件全生态,新数科技宣布 ShinSight 开放共享!

    记者 | 伍杏玲 受访者 | 王伟斌 出品 | CSDN(ID:CSDNnews) 数据库被称为基础软件"三驾马车"之一,历经层次型和网状型.关系型数据库以及有着丰富模型和强大数据 ...

  2. 文本识别综述 <软件学报_王建新等、中国图象图形学报_刘崇宇等>

    1 软件学报_王建新 基于时序特征分类的方法 基于时序特征分类的方法首先利用卷积网络将图像转换为图像特征序列,然后采用循环神经网络或者卷积网络将图像特征序列识别为字符概率预测序列.鉴于图像特征序列长度 ...

  3. DSP(TMSF280049C)学习笔记1:软件的安装与新工程的建立

    DSP(TMSF280049C)学习笔记1:软件的安装与新工程的建立 初次接触DSP(TMSF280049C)这款开发板,主要对学习的过程进行记录,因为是初次学习,可能有些地方存在错误,还请各位大神帮 ...

  4. 修改信息显示服务器升级,无感门禁监控管理软件升级37条新功能

    无感门禁监控管理软件升级37条新功能 1.修改后台数据中心支持同时获取多条事件记录. 2.添加门到地图后,事件监控中按照当前tab页中的门进行监控(过滤). 3.修正不能浏览视频记录 4.门禁权限组, ...

  5. 【观察】软件行业创新进入“新周期”,如何在变局中开新局?

    毫无疑问,改开四十多来年,中国软件产业在经历了萌芽与低谷.摸索与转型后,逐步进入了快速发展时期.特别是最近十多来,随着我国软件和信息技术服务业不断加强自主创新和研发设计能力,软件业务收入稳步增长,行业 ...

  6. 实战getshell新姿势-SSRF漏洞利用与getshell实战

    实战getshell新姿势-SSRF漏洞利用与getshell实战 一.什么地方最容易出现SSRF 二.SSRF漏洞危害 三.SSRF 神器 Curl 的使用 四.最常用的跳转绕过 五.Python ...

  7. 软件供应链攻击的新形式

    软件供应链攻击是一种新兴的攻击方式,它与传统攻击不同,一次软件供应链的攻击可以影响数百甚至上千个不同的目标. 简单的来说,假设我是一个网络犯罪分子,想要将恶意代码注入N个不同的目标.在一次传统的网络攻 ...

  8. LSGO软件技术团队招新 线下组队学习

    团队招新 LSGO软件技术团队(Dreamtech算法组)成立于2010年09月,团队主要从事地理信息系统.管理信息系统.计算机视觉等领域的应用开发,团队同时具有培养学生的重要职能,毕业学生分布在IB ...

  9. LSGO软件技术团队招新

    团队招新 LSGO软件技术团队(Dreamtech算法组)成立于2010年09月,团队主要从事地理信息系统.管理信息系统.计算机视觉等领域的应用开发,团队同时具有培养学生的重要职能,毕业学生分布在IB ...

最新文章

  1. 编译成功但链接失败的原因
  2. linux 套接字 文件 路径,linux – 识别unix域套接字连接的另一端
  3. linux网络唤醒,如何在Ubuntu Server 18.04中启用网络唤醒(WOL)
  4. fatal error C1010: unexpected end of file while looking for precompiled head
  5. 从此走上一条iOS程序猿不归路。。。
  6. 深度学习行人重识别综述与展望
  7. MySQL存储过程(一)——存储过程理论基础
  8. 通过css使文字有渐变的效果
  9. 使用Thumbnails实现图片指定大小压缩
  10. linux网络标志有个问号,只有Linux中的问号
  11. 201711671109《Java程序设计》第九周总结(第8章)
  12. 如何将M4A格式的音频转换为MP3格式?只需一步搞定
  13. 解决:微信小程序+Vant——使用van-grid以及van-card图片加载不出来的问题
  14. 淘宝店铺装修教程之下载淘宝视频及分析视频地址中的高逼格信息
  15. [2020.01加一套题]UMLChina建模竞赛题大全-题目全文+分卷自测(11套110题)
  16. 做事效率太低?你必须改掉这7种坏习惯
  17. 如何做一个网页送给女朋友做生日礼物
  18. 作为一种精密仪器,分光光度计对安裝环境有特殊要求
  19. 基于golang的Json选择器
  20. 百度网盘官方推出的“下载提速”方法 — 免会员

热门文章

  1. PKMS的queryIntentActivities分析
  2. root用户远程登陆配置
  3. python学习1(下载、安装)
  4. 《iOS面试之道》算法基础学习(上)
  5. 【Android Studio安装部署系列】二十三、Android studio查看Gradle版本号
  6. C++ Custom Control控件 向父窗体发送对应的消息
  7. 好奇:WayOs破解、OEM、修复、打包等工具大全,满足大家的好奇心发下截图
  8. 删除或添加最大化、最小化按钮 - 回复 Tommy the CAT 的问题
  9. android下图片压缩
  10. Ubuntu通过vnc连接Windows主机的问题解决