

CISA示警两个Windows和UnRAR漏洞已被黑客利用
source link: https://www.51cto.com/article/716193.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

CISA示警两个Windows和UnRAR漏洞已被黑客利用-51CTO.COM
美国网络安全和基础设施安全局 (CISA)基于目前掌握的证据,在已知可利用漏洞(Known Exploited Vulnerabilities)目录下新增了 2 个新的漏洞。其中 1 个漏洞存在于 Windows Support Diagnostic Tool (MSDT),并以零日(0-Day)的形式存在 2 年多时间,有充足的证据表明被黑客利用。

这两个安全漏洞都被标记为高严重性评分,并且是目录遍历漏洞,可以帮助攻击者在目标系统上植入恶意软件。官方跟踪为 CVE-2022-34713,非正式地称为 DogWalk,MSDT 中的安全漏洞允许攻击者将恶意可执行文件放入 Windows启动文件夹。
该问题最初是由研究员 Imre Rad 于 2020 年 1 月向微软报告的,但他的报告被错误地归类为未描述安全风险,因此被驳回。今年,安全研究员 j00sean 再次引起了公众的关注,他总结了攻击者可以通过利用它实现的目标,并提供了视频证明:

不过要利用该漏洞需要和用户进行交互,这是一个很容易通过社会工程克服的障碍,尤其是在电子邮件和基于 Web 的攻击中,微软在今天的一份咨询中表示:
- 在电子邮件攻击场景中,攻击者可以通过向用户发送特制文件并诱使用户打开文件来利用该漏洞。
- 在基于 Web 的攻击情形中,攻击者可能拥有一个网站(或利用接受或托管用户提供的内容的受感染网站),其中包含旨在利用该漏洞的特制文件。
自 6 月初以来,0patch 微补丁服务提供了一个非官方补丁,适用于大多数受影响的 Windows 版本(Windows 7/10/11 和 Server 2008 至 2022)。作为 2022 年 8 月 Windows 安全更新的一部分,微软今天解决了 CVE-2022-34713。该公司指出,该问题已在攻击中被利用。
添加到 CISA 的 Known Exploited Vulnerabilities 目录的第二个漏洞被跟踪为 CVE-2022-30333,它是 Linux 和 Unix 系统的 UnRAR 实用程序中的路径遍历错误。攻击者可以利用它在解压操作期间将恶意文件提取到任意位置,从而在目标系统上植入恶意文件。
瑞士公司 SonarSource 于 6 月下旬在一份报告中披露了该安全问题,该报告描述了如何将其用于远程执行代码,从而在未经身份验证的情况下破坏 Zimbra 电子邮件服务器。
Recommend
-
46
-
35
原标题:新冠肺炎最早示警者之一李文亮医生去世经济观察网记者李微敖吴小飞 2月7日凌晨零点4分左右,经济观察网记者在武汉新华医院ICU外得知,李文亮医生去世。图为李文亮医生抢救病房外记者李微敖/摄李文亮的同事介绍,李文亮的病情从2月
-
6
苹果发布macOS Big Sur 11.3.1 修复已被利用的漏洞 2021年05月04日02:55 新浪科技综合 我有话说(0人参与) 收藏本文
-
9
V2EX › 程序员 [转载] 微软示警 PHaaS 模式:发现为网络犯罪团伙提供的大规模钓鱼服务 gz...
-
5
75岁的曹德旺这几年在计划一件事——出资100亿元,设立一所新大学。他主动向福建省委省政府提出办学这事,领导们都很支持,也召开了好几次会议,就专门讨论怎么办学的事情。曹德旺是福耀玻璃的董事长,他深刻感受着目前中国制造业人才困境的切肤之痛。
-
9
微软零日漏洞已被利用,现提供应对办法-51CTO.COM 微软零日漏洞已被利用,现提供应对办法 作者:邹铮 编译 2022-06-04 07:51:29 Microsoft Office中的一个零日漏洞正在被广泛利用,虽...
-
6
微软修复了已被黑客利用的"Follina"Windows零日漏洞-51CTO.COM
-
9
美银示警:智能手机库存压力将加剧 2022-11-28 10:13:23 来源: I...
-
3
推荐尽快升级:苹果 iOS 16.3.1 和 macOS 13.2.1 修复了已被黑客利用的高危漏洞 2023年02月14日07:48 IT之家
-
5
10年未被强制修复!黑客利用Windows旧漏洞侵入通信公司 2023-04-02 15:48 出处/作者:快科技 整合编辑:佚名 0
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK