已知思科ASA设备漏洞仍在其新版本中存在

简介:

近日,名为“Shadow Brokers(影子经纪人)”的黑客组织声称成功入侵了跟NSA相关的Equation Group(方程式组织)的计算机系统,并成功窃取到了大量的机密信息以及黑客工具。随后,“Shadow Brokers”黑客组织将60%的泄漏文件在网上进行了公布,其中就包含有针对多款网络设备的漏洞利用代码。

警惕已知思科ASA设备漏洞仍可被用在其新设备版本中

据悉,目前Shadow Brokers已经释放了大约300Mb的防火墙漏洞利用、植入和工具代码。而据安全公司和斯诺登泄露的文件显示这些代码是真实的,专家更指出,最近的文件可以追溯到2013年。

这些漏洞利用、植入和工具代码专门针对Cisco、Fortinet、WatchGuard、Juniper Networks和其他供应商的产品。这些公司都已经对泄漏的代码进行了分析,但到目前为止,只有思科发现了一个之前未发现的漏洞(CVE-2016-6366,CNNVD编号为CNNVD- 201608-012)。

这个漏洞能够影响思科自适应安全设备(ASA)软件的简单网络管理协议(SNMP)代码,拥有目标系统访问权限的远程攻击者可以利用这个漏洞执行任意代码,并获得设备的完全控制权。思科尚未发布一个安全漏洞的补丁,但它提供了一些解决方法。

泄露的CVE-2016-6366漏洞的利用代码,被称为“EXTRABACON”,已经有几年历史了,所以只能在旧版本的ASA上正常工作。思科公司的安全专家表示已经修复了这个漏洞,并且表示只要用户运行的是最新版本的思科软件,那么他们就不会受到“Shadow Brokers”事件的影响。

然而, 研究人员近日证明了泄露的思科ASA漏洞利用也可以在新版本的软件上进行远程代码执行。

泄露的思科ASA漏洞仍可被利用(图片来自网络)

研究人员设法修改了泄露的ASA漏洞利用代码,并将其应用到了版本ASA 9.2(4)上,该版本于2015年7月发布。

此外,安全专家Balint Varga-Perke称,泄露的漏洞利用代码甚至可以应用到更新的版本上。安全公司正在为目前不支持的思科ASA版本自动生成利用代码。修改ASA漏洞利用代码并将其应用到版本ASA 9.2(4)只花费了研究人员几个小时。

“不幸的是,一些人只有在看到实际的演示之后才会认识到漏洞的风险,”Varga-Perke在一封电子邮件中说到。“我们希望我们的开发也能够让那些持怀疑论的人们认识到这些风险。”

根据思科针对CVE-2016-6366漏洞做出的安全公告,该漏洞影响所有ASA的软件版本和所有支持SNMP的版本。当供应商在一个运行版本9.4(1)的思科ASA 5506设备上测试泄露的漏洞利用代码时,软件崩溃了。

思科产品安全事件响应团队的Omar Santos也证实,漏洞利用代码经过修改可以应用到任何ASA代码上。

目前还不清楚Shadow Brokers的幕后推手是谁。虽然有怀疑是俄罗斯黑客所为,但也有人认为是一个国家安全局(NSA)内部人员所为。


作者:佚名

来源:51CTO

相关文章
|
安全 数据库 数据安全/隐私保护
Sql-lab全解_sqllab,给后辈的一点建议
Sql-lab全解_sqllab,给后辈的一点建议
|
11月前
|
存储 负载均衡 算法
一致性哈希汇总
本文介绍了多种一致性哈希算法,包括Consistent Hashing Ring、Rendezvous、Jump、Multi-probe、Maglev、Anchor和Dx。这些算法各有特点,如Jump Hash实现了完美的key分布,而DxHash结合了多种算法的优点,支持动态扩缩容。文章还分析了各算法的性能指标,如内存使用、初始化时间、查询时间和调整集群大小的效率,以及均衡性和单调性。最后讨论了副本、权重和负载均衡策略的应用。
438 62
一致性哈希汇总
|
9月前
|
人工智能 自然语言处理 搜索推荐
AI在教育中的潜力与挑战:开启智慧教育的新时代
AI在教育中的潜力与挑战:开启智慧教育的新时代
1043 19
|
安全 Java 关系型数据库
代码规范Java阿里巴巴
本文介绍了阿里巴巴的《Java开发手册》,这是一份业界公认的代码规范手册,涵盖编程规约、异常日志、单元测试、安全规约、MySQL数据库、工程结构、设计规约七个维度。手册通过强制、推荐、参考三大类规约,详细指导开发者编写高质量的Java代码。文中还提供了常见问题的正反例对比,如方法参数类型一致性、SimpleDateFormat线程安全等问题的解决方案。此外,还介绍了如何安装和使用阿里规范插件来提高编码效率。
1456 9
|
算法 搜索推荐 开发者
解锁Python代码的速度之谜:性能瓶颈分析与优化实践
探索Python性能优化,关注解释器开销、GIL、数据结构选择及I/O操作。使用cProfile和line_profiler定位瓶颈,通过Cython减少解释器影响,多进程避开GIL,优化算法与数据结构,以及借助asyncio提升I/O效率。通过精准优化,Python可应对高性能计算挑战。【6月更文挑战第15天】
1920 1
|
Java
《阿里巴巴Java开发规约》插件使用详细指南
阿里巴巴于10月14日在杭州云栖大会上,正式发布众所期待的《阿里巴巴Java开发规约》扫描插件。今天就为大家详细介绍一下IDEA插件与Eclipse插件的安装使用。
17887 2
《阿里巴巴Java开发规约》插件使用详细指南
|
SpringCloudAlibaba 前端开发 Java
SpringCloud Alibaba微服务 -- OpenFeign的使用(保姆级)
SpringCloud Alibaba微服务 -- OpenFeign的使用(保姆级)
|
计算机视觉 Python
Biden的帽子忘记带了,你能用Python给它快速PS一个么?
Biden的帽子忘记带了,你能用Python给它快速PS一个么?
234 0
Biden的帽子忘记带了,你能用Python给它快速PS一个么?
|
数据采集 安全 中间件
Reqable HTTP一站式开发+调试工具(小黄鸟作者另一力作、小黄鸟替代品)
Reqable HTTP一站式开发+调试工具(小黄鸟作者另一力作、小黄鸟替代品)
1004 0
|
资源调度 Kubernetes 监控
如何可视化编写和编排你的k8s任务
阿里任务调度SchedulerX和云原生结合,重磅推出可视化k8s任务,针对脚本使用者,屏蔽了容器服务的细节,不用构建镜像就可以让不熟悉容器的同学(比如运维和运营同学)玩转k8s Job,受益容器服务带来的降本增效福利。针对容器使用者,SchedulerX不但完全兼容原生的k8s Job,还能支持历史执行记录、日志服务、重跑任务、报警监控、可视化任务编排等能力,为企业级应用保驾护航
1601 1