有人利用两个SaltStack 漏洞攻击思科 VIRL-PE 基础设施

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

刚刚,思科披露称黑客利用其某些产品中捆绑的 SaltStack 软件包中的一个漏洞获得对六个服务器的访问权限。

这六款服务器为:

  • us-1.virl.info

  • us-2.virl.info

  • us-3.virl.info

  • us-4.virl.info

  • vsm-us-1.virl.info

  • vsm-us-2.virl.info

这六款服务器为后端基础设施提供 VIRL-PE (Internet RoutingLab Personal Edition) 服务,可允许用户在真实情况下部署设备之前建模并创建虚拟网络架构以测试网络设置。思科表示,“由思科维护的为思科 VIRL-PE 发布版1.2和1.3 服务的 salt-master 服务器遭攻陷。”

思科表示在5月7日通过为 SaltStack 软件部署更新的方式修复了所有被黑的 VIRL-PE 服务器

其它两款产品亦受影响

然而,这个问题并不单单影响思科的后端基础设施。

思科表示,它的两款产品也捆绑了 SaltStack 软件包作为固件的一部分。它们就是之前提到的 Cisco VIRL-PE 和另外一款网络建模工具 Cisco Modeling LabsCorporate Edition (CML)。

VIRL-PE 和 CML 可被用于思科托管且企业内场景。如企业是在本地使用这两款产品,则需要修复 CML 和 VIRL-PE。

修复两个 SaltStack 漏洞

思科已发布软件更新,修复了可被用于攻击思科 VIRL-PE 后端的两个 SaltStack 漏洞。

这两个漏洞(认证绕过漏洞CVE-2020-11651 和目录遍历漏洞 CVE-2020-11652)已于4月30日发布且在上个月遭严重滥用。

移动操作系统厂商 LineageOS、博客平台 Ghost、证书颁发机构 Digicert、云软件提供商 Xen Orchestra 和搜索提供商 Algolia 都报告了因这两个漏洞引发的安全泄露事件。

在过去发生的多数安全事件中,受害者表示黑客攻陷了 SaltStack 服务器并安装了密币挖矿机。思科并未就泄露事件的本质做出详细说明。

SaltStack 也被称为 Salt,是用于数据中心的一种软件类型,可使管理员将多个服务器集群并从一个中心位置进行控制。


推荐阅读

思科 IP 电话被指包含严重的 RCE 缺陷

思科警告:“关键更新”钓鱼攻击窃取用户 Webex 凭证

原文链接

https://www.zdnet.com/article/cisco-discloses-security-breach-that-impacted-virl-pe-infrastructure/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    点个 “在看” ,加油鸭~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
东南亚位于我国倡导推进的“一带一路”海陆交汇地带,作为当今全球发展最为迅速的地区之一,近年来区域内生产总值实现了显著且稳定的增长。根据东盟主要经济体公布的最新数据,印度尼西亚2023年国内生产总值(GDP)增长5.05%;越南2023年经济增长5.05%;马来西亚2023年经济增速为3.7%;泰国2023年经济增长1.9%;新加坡2023年经济增长1.1%;柬埔寨2023年经济增速预计为5.6%。 东盟国家在“一带一路”沿线国家中的总体GDP经济规模、贸易总额与国外直接投资均为最大,因此有着举足轻重的地位和作用。当前,东盟与中国已互相成为双方最大的交易伙伴。中国-东盟贸易总额已从2013年的443亿元增长至 2023年合计超逾6.4万亿元,占中国外贸总值的15.4%。在过去20余年中,东盟国家不断在全球多变的格局里面临挑战并寻求机遇。2023东盟国家主要经济体受到国内消费、国外投资、货币政策、旅游业复苏、和大宗商品出口价企稳等方面的提振,经济显现出稳步增长态势和强韧性的潜能。 本调研报告旨在深度挖掘东南亚市场的增长潜力与发展机会,分析东南亚市场竞争态势、销售模式、客户偏好、整体市场营商环境,为国内企业出海开展业务提供客观参考意见。 本文核心内容: 市场空间:全球行业市场空间、东南亚市场发展空间。 竞争态势:全球份额,东南亚市场企业份额。 销售模式:东南亚市场销售模式、本地代理商 客户情况:东南亚本地客户及偏好分析 营商环境:东南亚营商环境分析 本文纳入的企业包括国外及印尼本土企业,以及相关上下游企业等,部分名单 QYResearch是全球知名的大型咨询公司,行业涵盖各高科技行业产业链细分市场,横跨如半导体产业链(半导体设备及零部件、半导体材料、集成电路、制造、封测、分立器件、传感器、光电器件)、光伏产业链(设备、硅料/硅片、电池片、组件、辅料支架、逆变器、电站终端)、新能源汽车产业链(动力电池及材料、电驱电控、汽车半导体/电子、整车、充电桩)、通信产业链(通信系统设备、终端设备、电子元器件、射频前端、光模块、4G/5G/6G、宽带、IoT、数字经济、AI)、先进材料产业链(金属材料、高分子材料、陶瓷材料、纳米材料等)、机械制造产业链(数控机床、工程机械、电气机械、3C自动化、工业机器人、激光、工控、无人机)、食品药品、医疗器械、农业等。邮箱:market@qyresearch.com

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值