
美国网络安全和基础设施安全局 (CISA) 已下令联邦民事机构在未来三周内修补谷歌 Chrome 零日漏洞和关键 Redis 漏洞,这两个漏洞都在野外被积极利用。
根据 周五发布的谷歌公告,Chrome 零日安全漏洞(跟踪为 CVE-2022-1096)是 Chrome V8 JavaScript 引擎中的一个高严重性类型混淆漏洞,它可能允许攻击者在目标设备上执行任意代码.
Muhstik 恶意软件团伙在 3 月 10 日公开发布了一个概念验证 (PoC) 漏洞后,为 Redis Lua 沙盒逃逸漏洞(跟踪为 CVE-2022-0543)添加了一个专用的传播者漏洞 。
根据 11 月发布的具有 约束力的操作指令 (BOD 22-01) ,联邦民事行政部门机构 (FCEB) 机构必须保护其系统免受这些漏洞的影响,CISA 将在 4 月 18 日之前对其进行修补。
美国网络安全机构解释说:“这些类型的漏洞是各种恶意网络参与者的常见攻击媒介,并对联邦企业构成重大风险 。 ”
CISA 今天在其已知被利用漏洞目录中增加了 30 个漏洞 ,因为有证据表明这些漏洞也在野外被利用。
尽管 BOD 22-01 仅适用于 FCEB 机构,但 CISA 还敦促私营和公共部门组织优先考虑缓解这些缺陷,以减少遭受持续网络攻击的风险。

数百个安全漏洞正在被大量利用,需尽快修复
CISA 今年已在其积极利用的漏洞目录中添加了数百个漏洞,并命令联邦机构尽快修补它们以避免安全漏洞。
上周五,该机构 增加了 66 个在攻击中利用的其他漏洞,包括 Windows Print Spooler 漏洞 (CVE-2022-21999),允许以 SYSTEM 身份执行代码。
CISA 还添加了 Mitel TP-240 VoIP 接口漏洞 (CVE-2022-26143) ,用于 以大约 43 亿比 1 的比率进行破纪录的 DDoS 攻击放大。
自 2022 年初以来,网络安全机构已下令联邦民事机构修补积极利用的零日漏洞。




