已知思科ASA设备漏洞仍在其新版本中存在

近日,名为“Shadow Brokers(影子经纪人)”的黑客组织声称成功入侵了跟NSA相关的Equation Group(方程式组织)的计算机系统,并成功窃取到了大量的机密信息以及黑客工具。随后,“Shadow Brokers”黑客组织将60%的泄漏文件在网上进行了公布,其中就包含有针对多款网络设备的漏洞利用代码。

 

[[170783]]

警惕已知思科ASA设备漏洞仍可被用在其新设备版本中

据悉,目前Shadow Brokers已经释放了大约300Mb的防火墙漏洞利用、植入和工具代码。而据安全公司和斯诺登泄露的文件显示这些代码是真实的,专家更指出,最近的文件可以追溯到2013年。

这些漏洞利用、植入和工具代码专门针对Cisco、Fortinet、WatchGuard、Juniper Networks和其他供应商的产品。这些公司都已经对泄漏的代码进行了分析,但到目前为止,只有思科发现了一个之前未发现的漏洞(CVE-2016-6366,CNNVD编号为CNNVD- 201608-012)。

这个漏洞能够影响思科自适应安全设备(ASA)软件的简单网络管理协议(SNMP)代码,拥有目标系统访问权限的远程攻击者可以利用这个漏洞执行任意代码,并获得设备的完全控制权。思科尚未发布一个安全漏洞的补丁,但它提供了一些解决方法。

泄露的CVE-2016-6366漏洞的利用代码,被称为“EXTRABACON”,已经有几年历史了,所以只能在旧版本的ASA上正常工作。思科公司的安全专家表示已经修复了这个漏洞,并且表示只要用户运行的是最新版本的思科软件,那么他们就不会受到“Shadow Brokers”事件的影响。

然而, 研究人员近日证明了泄露的思科ASA漏洞利用也可以在新版本的软件上进行远程代码执行。

 

泄露的思科ASA漏洞仍可被利用(图片来自网络)

研究人员设法修改了泄露的ASA漏洞利用代码,并将其应用到了版本ASA 9.2(4)上,该版本于2015年7月发布。

此外,安全专家Balint Varga-Perke称,泄露的漏洞利用代码甚至可以应用到更新的版本上。安全公司正在为目前不支持的思科ASA版本自动生成利用代码。修改ASA漏洞利用代码并将其应用到版本ASA 9.2(4)只花费了研究人员几个小时。

“不幸的是,一些人只有在看到实际的演示之后才会认识到漏洞的风险,”Varga-Perke在一封电子邮件中说到。“我们希望我们的开发也能够让那些持怀疑论的人们认识到这些风险。”

根据思科针对CVE-2016-6366漏洞做出的安全公告,该漏洞影响所有ASA的软件版本和所有支持SNMP的版本。当供应商在一个运行版本9.4(1)的思科ASA 5506设备上测试泄露的漏洞利用代码时,软件崩溃了。

思科产品安全事件响应团队的Omar Santos也证实,漏洞利用代码经过修改可以应用到任何ASA代码上。

目前还不清楚Shadow Brokers的幕后推手是谁。虽然有怀疑是俄罗斯黑客所为,但也有人认为是一个国家安全局(NSA)内部人员所为。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134633.html<

(0)
运维的头像运维
上一篇2025-03-01 06:09
下一篇 2025-03-01 06:11

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注