CISA针对地理位置信息服务器GeoServer、Linux内核、邮件服务器Roundcube遭到利用的漏洞提出警告
支付動態 · 2024-07-03

近期美国网络安全暨基础设施安全局(CISA)针对使用地理位置信息服务器GeoServer、Linux操作系统、邮件服务器Roundcube的用户提出警告,有3项2年前公布的已知漏洞出现攻击行动,要求联邦机构必须限制盘点、修补

上周美国网络安全暨基础设施安全局(CISA)将3项已知漏洞列入已被用于攻击行动的漏洞列表(KEV),并要求联邦机构要在7月17日前完成修补。

这些漏洞分别是:地理位置信息服务器GeoServer重大层级代码注入漏洞CVE-2022-24816、Linux内核的内存释放后又再存取使用(Use After Free,UAF)漏洞CVE-2022-2586,以及邮件服务器Roundcube跨网站脚本(XSS)漏洞CVE-2020-13965,CVSS风险评分为9.8、7.8、6.1。

根据CVSS评分,最严重的漏洞是CVE-2022-24816,这项漏洞发生的原因在于,GeoServer采用的开源组件JAI-EXT当中。一旦此应用系统使用jt-jiffle,并允许通过互联网取得Jiffle脚本,就有机会导致攻击者能远程运行代码。2022年4月开发团队发布1.2.22版GeoServer予以修补,同年8月有研究人员公布相关细节,以及概念性验证(PoC)攻击代码。

评为高风险层级的Linux内核缺陷CVE-2022-2586,是发生在nft数据表(NF_Tables)的内存释放后又再存取使用漏洞,而有可能被攻击者用于提升权限。由于nft对象或表达式可以引用不同的nft数据表上的nft数据集,一旦该数据表被删除,就会触发漏洞。这项漏洞是在2022年5月举行的漏洞挖掘竞赛Pwn2Own Vancouver揭露,Linux基金会于同年8月予以修补。

第三个是公布长达4年的漏洞CVE-2020-13965,攻击者可寄送恶意的XML附件,而在收信人预览附件的时候触发,使得攻击者能绕过系统的脚本过滤器并运行任意JavaScript代码,开发团队2020年6月发布新版软件修补。

热门文章
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
首页
游戏
合作
发现
我的