hvv在即,我们整理了 2024 年部分勒索漏洞清单

近些年,漏洞数量不断增加,各行业面临的安全挑战日益严峻,特别是在工业、新能源、金融、交通、国防、医疗等关键领域,众多数据泄露和勒索软件攻击事件明确显示出,利用安全漏洞已成为攻击者最频繁采用的手段之一。

本文将对 2024 年迄今为止那些危害性高、影响广泛且利用途径多样的安全漏洞进行详细梳理,旨在为网络安全从业者提供一个全面的安全漏洞信息汇编,以便能够更好地了解这些漏洞,并据此制定相应的安全防御策略。

2022 年和2023 年的重点漏洞信息正在整理中,将陆续发布。

漏洞名称

CVE编号

CrushFTP 服务器端模板注入漏洞

CVE-2024-4040

Palo Alto Networks PAN-OS命令注入漏洞

CVE-2024-3400

D-Link DNS-320 命令注入漏洞

CVE-2024-3273

D-Link DNS-320 信任管理问题漏洞

CVE-2024-3272

Android Pixel 权限升级漏洞

CVE-2024-29748

Android Pixel 信息泄露漏洞

CVE-2024-29745

JetBrains TeamCity 身份验证绕过漏洞

CVE-2024-27198

Ivanti Connect Secure 代码问题漏洞

CVE-2024-21893

Ivanti Connect Secure 命令注入漏洞

CVE-2024-21887

Fortinet FortiOS 缓冲区错误漏洞

CVE-2024-21762

Microsoft Windows 安全漏洞

CVE-2024-21412

Microsoft Exchange Server 特权提升漏洞

CVE-2024-21410

Windows SmartScreen 安全功能绕过漏洞

CVE-2024-21351

Windows 内核特权提升漏洞

CVE-2024-21338

Cisco ASA 和 FTD 权限升级漏洞

CVE-2024-20359

Cisco ASA 和 FTD 拒绝服务漏洞

CVE-2024-20353

ConnectWise ScreenConnect 身份验证绕过漏洞

CVE-2024-1709

Google Chrome V8 < 120.0.6099.224 越界内存访问漏洞

CVE-2024-0519

2024 年,重点安全漏洞盘点

1、CVE-2024-4040(CrushFTP 服务器端模板注入漏洞)

漏洞描述:CrushFTP 10.7.1 和 11.1.0 之前版本存在安全漏洞,该漏洞源于允许低权限的远程攻击者从 VFS 沙箱之外的文件系统读取文件。

缓解措施:可通过官方补丁更新解决该威胁,免费更新链接:https://www.crushftp.com/crush10wiki/Wiki.jsp?page=Update

资料来源:国家信息安全漏洞库

2、CVE-2024-3400Palo Alto Networks PAN-OS命令注入漏洞

漏洞描述:Palo Alto Networks PAN-OS软件的 GlobalProtect功能中存在命令注入漏洞,该漏洞影响启用了 GlobalProtect 网关和设备遥测配置的 PAN-OS 10.2、PAN-OS 11.0 和 PAN-OS 11.1 防火墙,未经身份验证的威胁者可利用该漏洞在防火墙上以root权限执行任意代码。

缓解措施目前Palo Alto Networks正在开发PAN-OS 10.2、PAN-OS 11.0 和 PAN-OS 11.1 的修复程序(预计将于2024年4月14日发布),受影响用户可在修复程序可用时更新到以下版本:

PAN-OS 11.1 >= 11.1.2-h3 (ETA: By 4/14)

PAN-OS 11.0 >= 11.0.4-h1 (ETA: By 4/14)

PAN-OS 10.2 >= 10.2.9-h1 (ETA: By 4/14)

资料来源:http://www.dfxy.net/xxzx/2024/0415/c1137a24983/page.html

3、CVE-2024-3273(D-Link DNS-320 命令注入漏洞 

漏洞描述:D-Link DNS-320L、DNS-325、DNS-327L、DNS-340L等多个产品的/cgi-bin/nas_sharing.cgi脚本中存在硬编码后门漏洞,以及可通过system参数导致命令注入漏洞,威胁者可组合利用这两个漏洞通过HTTP GET请求将Base64编码的命令添加到system参数从而在系统上执行任意命令,成功利用可能导致未授权访问敏感信息、修改系统配置或拒绝服务等。

缓解措施:目前官方已不再对这些D-Link NAS设备提供支持和维护。鉴于该漏洞的利用代码已公开,并且已发现被利用来部署恶意软件以进行僵尸网络攻击,且互联网上仍有大量在线暴露且未修复的D-Link NAS设备,受影响用户应及时停用或更换受影响产品。

资料来源:国家信息安全漏洞库

4、CVE-2024-3272 D-Link DNS-320 信任管理问题漏洞

漏洞描述:该漏洞问题影响了组件HTTP GET请求处理程序的文件/cgi-bin/nas_sharing.cgi的某些未知处理,对参数user的操纵与输入messagebus导致硬编码凭据,漏洞已被公开披露并可能被利用,允许攻击者执行经过身份验证的命令注入,从而导致远程、未经授权的代码执行。

缓解措施:目前官方已不再对这些D-Link NAS设备提供支持和维护。受影响用户可应用官方提供的安全建议,及时停用或更换受影响产品。

资料来源:国家信息安全漏洞库

5、CVE-2024-29748(Android Pixel 权限升级漏洞 

漏洞描述:Android Pixel 中包含的一个权限提升漏洞,该漏洞允许攻击者中断设备管理员应用触发的恢复出厂设置。

缓解措施:用户可以在设置 > 系统 > 软件更新,查看 Pixel 手机是否获得 2024 年 4 月更新。

资料来源:https://avd.aliyun.com/detail?id=AVD-2024-29748

6、CVE-2024-29745(Android Pixel 信息泄露漏洞 

漏洞描述:Android Pixel 在用于支持解锁、刷新和锁定受影响设备的快速启动固件中包含一个信息泄露漏洞。用户无需交互、无需额外的执行权限即可利用该漏洞,未初始化数据访问可能导致信息泄露。

缓解措施:用户可以在设置 > 系统 > 软件更新,查看 Pixel 手机是否获得 2024 年 4 月更新。

资料来源:阿里云漏洞库

7、CVE-2024-27198JetBrains TeamCity 身份验证绕过漏洞

漏洞描述:JetBrains TeamCity 在2023.11.4版本之前存在身份认证绕过漏洞,攻击者可以利用该漏洞绕过认证机制,直接执行管理员操作,并结合后台功能,造成远程代码执行漏洞。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://www.jetbrains.com/help/teamcity/previous-releases-downloads.html#Current+version%3A+TeamCity+2023.11.4

资料来源:国家信息安全漏洞库

8、CVE-2024-21893(Ivanti Connect Secure 代码问题漏洞

漏洞描述:Ivanti Connect Secure 、Ivanti Policy Secure9.x、22.x系列版本和Ivanti Neurons for ZTA存在代码问题漏洞,该漏洞源于SAML 组件中的存在服务器端请求伪造漏洞,允许攻击者无需身份验证访问某些受限资源。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://forums.ivanti.com/s/article/CVE-2024-21888-Privilege-Escalation-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure?language=en_US

资料来源:国家信息安全漏洞库

9、CVE-2024-21887(Ivanti Connect Secure 命令注入漏洞

漏洞描述:Ivanti Connect Secure 9.x、22.x系列版本、 Ivanti Policy Secure 9.x、22.x系列版本存在命令注入漏洞,该漏洞源于Web 组件中存在命令注入,允许经过身份验证的管理员发送特制请求并在设备上执行任意命令。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US

资料来源:国家信息安全漏洞库

10、CVE-2024-21762(Fortinet FortiOS 缓冲区错误漏洞 

漏洞描述:Fortinet FortiOS存在缓冲区错误漏洞,该漏洞源于存在越界写入,允许攻击者通过特制请求执行未经授权的代码或命令。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://fortiguard.com/psirt/FG-IR-24-015

资料来源:国家信息安全漏洞库

11、CVE-2024-21412(Microsoft Windows 安全漏洞

漏洞描述:漏洞影响网际网络捷径文件的安全功能,攻击者可发送假造的恶意文件诱使目标用户点击连接,以下载或打开文件,绕过一般Windows会跳出提醒用户当心的对话窗口。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21412

资料来源:国家信息安全漏洞库

12、CVE-2024-21410 Microsoft Exchange Server 特权提升漏洞

漏洞描述:攻击者可利用该漏洞将用户泄露的Net-NTLMv2哈希中继到易受攻击的Exchange Server,并以用户身份进行身份验证,提升权限、访问敏感数据。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21410

资料来源:国家信息安全漏洞库

13、CVE-2024-21351 Windows SmartScreen 安全功能绕过漏洞

漏洞描述:威胁者可向用户发送恶意文件并诱导用户打开文件来利用该漏洞,成功利用可能导致绕过 SmartScreen安全功能。该漏洞允许威胁者将代码注入 SmartScreen 并可能获得代码执行权限,从而可能导致数据泄露。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21351

资料来源:国家信息安全漏洞库

14、CVE-2024-21338 Windows 内核特权提升漏洞

漏洞描述:Microsoft Windows 内核包含一个公开的 IOCTL,该漏洞在 appid.sys 中的 IOCTL(输入和输出控制)调度程序中存在访问控制不足漏洞,允许本地攻击者实现权限提升。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21338

资料来源:国家信息安全漏洞库

15、CVE-2024-20359(Cisco ASA 和 FTD 权限升级漏洞

漏洞描述:Cisco Adaptive Security Appliance (ASA) 、Cisco Firepower Threat Defense (FTD)存在安全漏洞,该漏洞源于从系统闪存读取文件时对文件的验证不当,可允许本地权限从管理员升级到根权限。攻击者利用该漏洞可以在下次重新加载设备后在受影响的设备上执行任意代码。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-rce-FLsNXF4h

资料来源:国家信息安全漏洞库

16、CVE-2024-20353(Cisco ASA 和 FTD 拒绝服务漏洞

漏洞描述:Cisco Adaptive Security Appliance (ASA) Software 和 Cisco Firepower Threat Defense (FTD) Software存在安全漏洞,该漏洞源于解析 HTTP 标头时错误检查不完整。攻击者利用该漏洞导致设备意外重新加载,从而导致拒绝服务。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-websrvs-dos-X8gNucD2

资料来源:国家信息安全漏洞库

17、CVE-2024-1709(ConnectWise ScreenConnect 身份验证绕过漏洞

漏洞描述:ConnectWise ScreenConnect 包含一个身份验证绕过漏洞,该漏洞允许对管理界面具有网络访问权限的攻击者在受影响的设备上创建新的管理员级帐户,直接访问机密信息或关键系统。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://www.connectwise.com/company/trust/security-bulletins/connectwise-screenconnect-23.9.8

资料来源:国家信息安全漏洞库

18、CVE-2024-0519(Google Chrome V8 < 120.0.6099.224 越界内存访问漏洞

漏洞描述:Google Chrome 120.0.6099.224前面的版本在通过runtime-object.cc的DeleteObjectPropertyFast删除对象属性时,可能未能正确处理内存或属性映射,导致越界内存访问漏洞。攻击者可以通过诱导用户访问恶意链接并利用此漏洞进行内存读取或写入,从而可能导致代码执行。

缓解措施可通过官方补丁更新解决该威胁,免费更新链接:https://chromereleases.googleblog.com/2024/01/stable-channel-update-for-desktop_16.html

资料来源:国家信息安全漏洞库

注:所有资料来源于,国家漏洞中心,阿里云社区等公开漏洞平台

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/602708.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Leecode42:接雨水

第一反应是按照高低这个思路来求解&#xff0c;因为可以把盛雨水的容器想成是从左往右的&#xff0c;遇到一个沟就存一点雨水。 这个思路 看了下题解&#xff0c;发现自己的思路其实没问题&#xff0c;确实是按照最高最低来求&#xff0c;但是这个地方太复杂了求的&#xff0c…

【spark】win10 pyspark3.5.1 安装超级简单

下载地址&#xff1a;https://spark.apache.org/downloads.html 下载完成&#xff1a; 复制文件到自己的路径下&#xff0c;路径最好不要有中文、空格&#xff1b; 解压tgz文件&#xff1a; 修改环境变量&#xff1a; 创建SPARK_HOME&#xff1a; D:\software_download\spar…

STM32F103学习笔记 | 报错界面及解决方案 | 1.keil5中文注释的横竖(正与斜)问题

文章目录 一、报错界面二、解决方案参考文献 一、报错界面 二、解决方案 打开设置 在打开的设置选项卡中&#xff0c;图中Font显示的是这个软件当前设置的字体&#xff0c;可以看到字体是仿宋&#xff0c;这就是问题出现的原因&#xff0c;将之改成没有的字体就行了。 可以看…

黑马点评项目总结

登录 基于session登录 短信验证码登录 配置登录拦截器 向 Spring MVC 框架中添加拦截器&#xff0c;LoginInterceptor 是一个自定义的拦截器&#xff0c;用于拦截用户的登录请求。 excludePathPatterns这一句是设置拦截器需要放行的请求路径列表。 "/user/code", …

【Linux】常用基本指令

目录 食用说明 用户管理 whoami/who clear tree 目录结构和路径 pwd ls 文件 隐藏文件 常用选项 cd 家目录、根目录、绝对路径和相对路径 touch 常用选项 mkdir rmdir/rm man cp mv cat nano echo 输出重定向 > 输入重定向 < more/less head/…

选修选课|基于Springboot+vue的大学生选修选课系统的设计与实现(源码+数据库+文档)

大学生选修选课系统 目录 基于Springboot&#xff0b;vue的大学生选修选课系统设计与实现 一、前言 二、系统设计 三、系统功能设计 1用户信息管理 2 课程信息管理 3排课信息管理 4公告信息管理 四、数据库设计 五、核心代码 六、论文参考 七、最新计算机毕设选题…

【数据库原理及应用】期末复习汇总高校期末真题试卷06

试卷 一、选择题 1&#xff0e; ________是长期存储在计算机内的有组织,可共享的数据集合. A.数据库管理系统 B.数据库系统 C.数据库 D.文件组织 1&#xff0e; 有12个实体类型&#xff0c;并且它们之间存在15个不同的二元联系&#xff0c;其中4个是1:1联系类型&#xff0c;5…

二、双fifo流水线操作——verilog练习与设计

文章目录 一、案例分析二、fifo_ctrl模块设计2.1 波形设计&#xff1a;2.2 代码实现2.2.1 fifo_ctrl2.2.2 顶层文件top_fifo_ctrl&#xff08;rx和tx模块省略&#xff09;2.2.3 仿真文件tb_fifo_ctrl 2.3波形仿真 一、案例分析 案例要求&#xff1a;写一个 fifo 控制器&#x…

直播产品实习生实习体验报告,笔灵AI生成模版分享

实习体验报告&#xff1a;直播产品实习生 如果有不同的岗位需要写的话可以去笔灵生成一下 网址&#xff1a;https://ibiling.cn/scene/inex?fromcsdnsx 一、实习背景我是XXX&#xff0c;作为一名直播产品实习生&#xff0c;我在XX公司进行了为期X个月的实习。在这段时间里&…

Bumblebee X系列用于高精度机器人应用的新型立体视觉产品

Bumblebee X是最新的GigE驱动立体成像解决方案&#xff0c;为机器人引导和拾取应用带来高精度和低延迟。 近日&#xff0c;51camera的合作伙伴Teledyne FLIR IIS推出一款用于高精度机器人应用的新型立体视觉产品Bumblebee X系列。 Bumblebee X产品图 BumblebeeX系列&#xff…

使用C++ __builtin_expect优化程序性能后,程序体积不改变原因

结论 使用__builtin_expect优化程序性能&#xff0c;开启-O3的情况下&#xff0c;确实程序的体积可能不改变&#xff0c;但是还是会产生优化效果。 测试代码 不使用__builtin_expect #include <iostream>void fun(int a, int b) {// 不使用__builtin_expectif (a <…

poisson分布及其stata实现

1. 概念 泊松回归&#xff08;Poisson regression&#xff09;是用来为计数资料和列联表建模的一种回归分析。泊松回归假设反应变量Y是泊松分布&#xff0c;并假设它期望值的对数可被未知参数的线性组合建模。泊松回归模型有时&#xff08;特别是当用作列联表模型时&#xff0…

libcity笔记:详细流程(以DeepMove为例)

0 前置操作 这边我选择了gowalla的前1000条数据做例子&#xff1a; 0.1 生成样例dyna import pandas as pd geopd.read_csv(/home_nfs/liushuai/Bigscity-LibCity/raw_data/gowalla_test/gowalla.dyna)geo_tstgeo.iloc[:1000,:] geo_tst geo_tst.to_csv(/home_nfs/liushuai/…

电脑小工具总结(下载哔哩哔哩视频等)

哔哩哔哩视频下载器 https://www.jijidown.com/

HFSS-day3-HFSS的工作界面

工作界面也称为用户界面&#xff0c;是HFSS软件使用者的工作环境:了解、熟悉这个工作环境是掌握HFSS软件使用的第一步 HFSS工作环境介绍 1.HFSS工作界面简单的组成说明2.工作界面中各个工作窗口功能主菜单工具栏项目管理窗口属性窗口信息管理窗口进程窗口三维模型窗口 3.HFSS主…

【ITK配准】第七期 尺度(Metric)- 均方Metric

很高兴在雪易的CSDN遇见你 VTK技术爱好者 QQ:870202403 公众号:VTK忠粉 前言 本文分享ITK中的均方Metric,即itk::MeanSquaresImageToImageMetricv4,希望对各位小伙伴有所帮助! 感谢各位小伙伴的点赞+关注,小易会继续努力分享,一起进步! 你的点赞就是我的动力…

学完 C++ 基本语法后,您就可以开始学习 Qt 了。

在开始前我有一些资料&#xff0c;是我根据网友给的问题精心整理了一份「Qt的资料从专业入门到高级教程」&#xff0c; 点个关注在评论区回复“888”之后私信回复“888”&#xff0c;全部无偿共享给大家&#xff01;&#xff01;这些基本语法包括变量、类型、循环、判断、指针…

【编译器识别】2024深圳杯C题24页参考论文+1-3小问完整解题代码

一、问题研究 【编译器识别】2024深圳杯C题24页参考论文1-3小问完整解题代码https://www.jdmm.cc/file/2710545/ 为了回答这些问题&#xff0c;我们需要进行一系列的编译实验、分析编译结果&#xff0c;并构建判别函数。以下是对这些问题的初步分析和可能的方法&#xff1a; …

更专业的汽车软件研发工具链,怿星重磅发布新产品

怿星科技在2024北京国际车展同期举办主题为“创新引领未来——聚焦智能汽车软件新基建”的新产品发布会&#xff0c;重磅推出1款绝对优势产品和4套场景解决方案。同时举行了4场热点技术研讨&#xff1a;国产工具链的机遇与挑战、新架构下的的车载DDS应用探索及测试方案介绍、软…

uniapp实现下拉刷新效果-uniapp原生接口

onPullDownRefresh | uni-app官网 1、需要在 pages.json 里&#xff0c;找到的当前页面的pages节点&#xff0c;并在 style 选项中开启 enablePullDownRefresh 2、生命周期中添加onPullDownRefresh&#xff0c;下拉时获取数据 3、处理完数据后&#xff0c;停止下拉效果stopPul…
最新文章