CISA 已知被利用漏洞列表中,新增两个 Zabbix 漏洞

Security Affairs 资讯网站披露,美国网络安全基础设施和安全局(CISA) 在其已知被利用漏洞目录中,新增了两个 Zabbix 漏洞。据悉,漏洞会影响 Zabbix 基础设施监控工具。

漏洞详情如下表:

根据具有约束力的操作指令(BOD) 22-01要求:为了降低已知被利用漏洞的重大风险 ,FCEB 机构必须在截止日期前(3.8),解决已经被利用的漏洞,以避免网络攻击。另外,网络安全专家建议各组织尽快审查,并积极解决其基础设施中的漏洞。

值得一提的是,CISA 命令所有联邦民事行政部门机构 (FCEB) 在2022 年 3 月 8 日之前,解决这两个Zabbix 漏洞。

漏洞分析

  • 第一个漏洞:跟踪为 CVE-2022-23131 (CVSS 评分:9.8),攻击者可以通过配置 SAML 的 Zabbix 前端实现身份验证绕过、接管。
  • 第二个漏洞:跟踪为 CVE-2022-23134 (CVSS 评分:5.3),攻击者可以利用它顺利通过步骤检查并可能更改 Zabbix 前端的配置。

这两个漏洞是由 SonarSource 研究员 Thomas Chauchefoin 披露,受影响的Zabbix Web 版本主要包括: 5.4.8、5.0.18 和 4.0.36。

Zabbix 漏洞时间表:

参考文章:

https://securityaffairs.co/wordpress/128374/hacking/cisa-zabbix-flaws.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/125465.html<

(0)
运维的头像运维
上一篇2025-02-23 18:31
下一篇 2025-02-23 18:32

相关推荐

  • 一起来聊聊这个新职位:大数据安全分析师

    寻找一名具有数据研究经验的安全分析师以应对现代威胁,就如同寻找一只传说中的独角兽。这人儿压根就不存在。可这是真的么? [[133265]] 三大技能来当安全分析师 最近在金融、医疗…

  • 如何分析信息安全的投资回报率

    投资回报率(ROI)属于财务分析的概念范畴,ROI是指通过投资而应返回的价值。企业常常通过ROI分析来帮助进行决策。如今许多企业的IT部门也在使用ROl,很多IT方案在实施之前都进…

  • 2019云安全预测

    云计算的飞速增长将极大改变明年的安全态势。 [[252674]] 企业上云的主要驱动力是其高效性、部署便捷性和可扩展性。但从安全角度上看,云计算的快速采用迫使安全人员去学习关于新安…

  • 关于加解密、加签验签的那些事

    1前言 面对MD5、SHA、DES、AES、RSA等等这些名词你是否有很多问号?这些名词都是什么?还有什么公钥加密、私钥解密、私钥加签、公钥验签。这些都什么鬼?或许在你日常工作没有…

  • 如何搭建一个专业的网络安全实验室

    随着企业数字化转型的深入以及飞速演化的网络威胁的复杂化和智能化,对个性化和高效能网络安全措施的需求不断增长。 如今,越来越多的企业正在建设网络安全实验室和专用演练环境,方便网络安全…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注