暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

美国CISA下令3周内修复 Chrome、Redis 高危漏洞,以减少网络攻击风险

原创 通讯员 2022-03-31
658


美国网络安全和基础设施安全局 (CISA) 已下令联邦民事机构在未来三周内修补谷歌 Chrome 零日漏洞和关键 Redis 漏洞,这两个漏洞都在野外被积极利用。

根据 周五发布的谷歌公告,Chrome 零日安全漏洞(跟踪为 CVE-2022-1096)是 Chrome V8 JavaScript 引擎中的一个高严重性类型混淆漏洞,它可能允许攻击者在目标设备上执行任意代码.

Muhstik 恶意软件团伙在 3 月 10 日公开发布了一个概念验证 (PoC) 漏洞后,为 Redis Lua 沙盒逃逸漏洞(跟踪为 CVE-2022-0543)添加了一个专用的传播者漏洞 


根据 11 月发布的具有 约束力的操作指令 (BOD 22-01)  ,联邦民事行政部门机构 (FCEB) 机构必须保护其系统免受这些漏洞的影响,CISA 将在 4 月 18 日之前对其进行修补。

美国网络安全机构解释说:“这些类型的漏洞是各种恶意网络参与者的常见攻击媒介,并对联邦企业构成重大风险 。 ”

CISA 今天在其已知被利用漏洞目录中增加了 30 个漏洞  ,因为有证据表明这些漏洞也在野外被利用。

尽管 BOD 22-01 仅适用于 FCEB 机构,但 CISA 还敦促私营和公共部门组织优先考虑缓解这些缺陷,以减少遭受持续网络攻击的风险。




数百个安全漏洞正在被大量利用,需尽快修复

CISA 今年已在其积极利用的漏洞目录中添加了数百个漏洞,并命令联邦机构尽快修补它们以避免安全漏洞。

上周五,该机构 增加了 66 个在攻击中利用的其他漏洞,包括 Windows Print Spooler 漏洞 (CVE-2022-21999),允许以 SYSTEM 身份执行代码。

CISA 还添加了 Mitel TP-240 VoIP 接口漏洞 (CVE-2022-26143)  ,用于 以大约 43 亿比 1 的比率进行破纪录的 DDoS 攻击放大。

自 2022 年初以来,网络安全机构已下令联邦民事机构修补积极利用的零日漏洞。





「喜欢这篇文章,您的关注和赞赏是给作者最好的鼓励」
关注作者
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文章的来源(墨天轮),文章链接,文章作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论