CISA:速修复已遭利用的 CentreStack 和 Windows 0day漏洞

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

本周二,CISA督促组织机构紧急修复Gladinet CentreStack 和微软 Windows 中的两个0day 漏洞。

CVE-2025-30406(CVSS评分9)是 Gladient 公司在4月3日公布的一个 CentreStack 漏洞。该公司提到,漏洞自3月起就遭利用,不过目前似乎并没有相关公开信息。

该漏洞影响CentreStack用于 ViewState 完整性验证的方式,可导致攻击者伪造数据并远程执行任意代码。Gladient 公司在安全公告中提到,“该应用使用 IIS web 配置文件中的一个硬编码或保护不当的、用于保护 ASP.NET ViewState 数据的machineKey。如攻击者获取或预测该 machineKey,则可伪造 ViewState payload,通过完整性检查。”

Gladient 公司解释称,在一些配置中,可发动ViewState 反序列化攻击,可导致在该 web 服务器上远程执行代码。该公司在 CentreStack 16.4.10315.56368版本中修复了该漏洞,督促组织机构立即更新或修改 machineKey 的值作为暂时措施。该公司表示,“最新版本会在安装过程中自动生成新的机器密钥,从而增强系统的安全性。”

Windows 中的漏洞CVE-2025-29824(CVSS评分7.8)是位于该平台 CLFS 驱动中的释放后使用 (UAF) 漏洞,可用于本地提权。微软已在4月补丁星期二中修复了该漏洞,并提醒称已发现位于美国、委内瑞拉、西班牙和沙特阿拉伯的组织机构遭该漏洞利用攻击,而用于勒索攻击中的 PipeMagic 恶意软件被用于部署利用。

本周二,CISA将这两个漏洞添加到了必修清单 (KEV),督促联邦机构按照BOD22-01规定,在4月29日之前修复和缓解。尽管该指令仅适用于联邦机构,但建议所有组织机构都查看该必修清单,识别环境中的受影响应用和设备,并立即修复。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com



推荐阅读

EncryptHub 的双重生活:一面网络犯罪分子,一面 Windows 赏金猎人

微软4月补丁星期二值得关注的漏洞

微软利用AI从开源引导加载器中找到20个0day漏洞

微软Dynamics CRM发现“Self-XSS”漏洞

黑客声称通过受陷 MSP 获得对50家美国企业的访问权限

原文链接

https://www.securityweek.com/cisa-urges-urgent-patching-for-exploited-centrestack-windows-zero-days/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

内容概要:本文详细探讨了双馈风力发电机(DFIG)在Simulink环境下的建模方法及其在不同风条件下的电流与电压波形特征。首先介绍了DFIG的基本原理,即定子直接接入电网,转子通过双向变流器连接电网的特点。接着阐述了Simulink模型的具体搭建步骤,包括风力机模型、传动系统模型、DFIG本体模型变流器模型的建立。文中强调了变流器控制算法的重要性,特别是在应对风变化时,通过实时调整转子侧的电压电流,确保电流电压波形的良好特性。此外,文章还讨论了模型中的关键技术挑战,如转子电流环控制策略、低电压穿越性能、直流母线电压脉动等问题,并提供了具体的解决方案技术细节。最终,通过对故障工况的仿真测试,验证了所建模型的有效性优越性。 适用人群:从事风力发电研究的技术人员、高校相关专业师生、对电力电子控制系统感兴趣的工程技术人员。 使用场景及目标:适用于希望深入了解DFIG工作原理、掌握Simulink建模技能的研究人员;旨在帮助读者理解DFIG在不同风条件下的动态响应机制,为优化风力发电系统的控制策略提供理论依据技术支持。 其他说明:文章不仅提供了详细的理论解释,还附有大量Matlab/Simulink代码片段,便于读者进行实践操作。同时,针对一些常见问题给出了实用的调试技巧,有助于提高仿真的准确性可靠性。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值