偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

立即修補!Flowmon最嚴重的漏洞已有公開利用程序

安全
攻擊者利用該漏洞可以使用特制的API請求,在未經(jīng)身份驗證的情況下遠程訪問Flowmon網(wǎng)絡接口,并執(zhí)行任意系統(tǒng)命令。

bleepingcomputer網(wǎng)站消息,Progress Flowmon中存在一項嚴重安全漏洞,已發(fā)布概念驗證利用代碼。

Progress Flowmon是一款用于監(jiān)控網(wǎng)絡性能和可見性的工具,結合了性能跟蹤、診斷以及網(wǎng)絡檢測和響應功能。全球有超過1500家公司在使用,包括世嘉、起亞、TDK、大眾、Orange和Tietoevry。

這個安全問題是Rhino Security Labs的研究人員發(fā)現(xiàn)的,嚴重程度評分為10/10,目前被跟蹤為CVE-2024-2389。攻擊者利用該漏洞可以使用特制的API請求,在未經(jīng)身份驗證的情況下遠程訪問Flowmon網(wǎng)絡接口,并執(zhí)行任意系統(tǒng)命令。

Flowmon開發(fā)商Progress Software于4月4日首次提醒用戶注意該漏洞,并警告該漏洞會影響產品的v12.x和v11.x版本,公司敦促系統(tǒng)管理員升級到最新版本,即v12.3.4和11.1.14。

安全更新已通過“自動包下載”系統(tǒng)或從供應商的下載中心手動向所有Flowmon客戶發(fā)布,Progress還建議隨后升級所有Flowmon模塊。

利用代碼已發(fā)布

Rhino Security Labs在最新報告中共布了有關該漏洞的技術細節(jié),并演示了攻擊者如何利用該問題植入Webshell并提升權限至root的過程。

研究人員解釋說,攻擊者能夠通過操縱“pluginPath”或“file參數(shù)”來注入惡意命令。利用令替換語法,例如$(...),研究人員也可以實現(xiàn)任意命令執(zhí)行。但該命令執(zhí)行是盲目的,無法查看執(zhí)行命令的輸出,不過可以將Webshell寫入/var/www/shtml/目錄中。

漏洞演示(來源:Rhino Security)

值得一提的是,大約兩周前,意大利的CSIRT發(fā)出警報稱已經(jīng)有可利用的漏洞。事實上,BleepingComputer發(fā)現(xiàn),一位安全研究人員于4月10日發(fā)布了CVE-2024-2389的有效PoC。

Flowmon服務器暴露情況

根據(jù)搜索引擎的不同,公網(wǎng)上暴露的Flowmon實例數(shù)量似乎有很大的差異。

截至目前,F(xiàn)ofa網(wǎng)絡資產搜索引擎顯示,大約有500臺Flowmon服務器在線上暴露,而Shodan和Hunter搜索引擎則顯示少于100個實例。

4月19日,Progress Software在一份安全公告中向客戶保證,目前沒有關于CVE-2024-2389的主動利用報告,但盡快升級到安全版本以解決這一問題至關重要。

參考來源:https://www.bleepingcomputer.com/news/security/maximum-severity-flowmon-bug-has-a-public-exploit-patch-now/

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2025-03-06 10:42:37

2025-01-17 11:06:29

2025-01-22 00:13:25

2025-04-23 08:30:00

2021-09-05 05:56:19

Confluence漏洞攻擊

2009-11-10 10:33:10

2022-02-11 09:52:17

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2022-04-13 11:01:22

漏洞黑客網(wǎng)絡攻擊

2010-02-08 16:44:43

2021-09-26 10:24:42

Windows0 day漏洞

2024-07-16 14:03:56

2021-10-02 10:29:12

iOS 15零日漏洞修補

2010-08-06 14:11:12

2023-08-02 09:59:51

2024-12-04 15:58:45

2023-12-13 13:10:02

2022-02-07 09:53:15

物聯(lián)網(wǎng)設備漏洞物聯(lián)網(wǎng)

2021-11-09 06:34:32

CISA漏洞補丁

2014-09-26 10:15:45

2022-09-19 00:51:58

漏洞蘋果應用程序
點贊
收藏

51CTO技術棧公眾號