查看原文
其他

微软:攻击者利用SolarWinds Serv-U 0day发动 Log4j 攻击

Lawrence Abrams 代码卫士 2022-06-07

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

SolarWinds 攻击修复了由微软发现的被用于在内部设备上执行 Log4j 攻击的漏洞 (CVE-2021-35247)。

微软指出在监控 Log4j 攻击过程中发现了该漏洞。它是一个输入验证漏洞,可使攻击者创建查询并在未清理的情况下在网络发送。

微软发布 Log4j 安全公告更新指出,“在持续监控利用 Log4j 2 漏洞的威胁活动中,我们观察到攻击者通过 SolarWinds Serv-U 软件中的一个未披露漏洞推进攻击。我们发现该漏洞(CVE-2021-35247)是一个输入验证漏洞,可导致攻击者构建查询并在未清理的情况下在网络发送。”

昨天,SolarWinds 公司发布安全公告,推出 Serv-U 15.3 修复该漏洞。该安全公告指出,“Ser-U 的LDAP 认证的web 登录屏幕允许未充分清理的字符。SolarWinds 已更新该输入机制,执行更多验证和清理。”

然而,SolarWinds 公司表示并未检测到该漏洞对下游的影响,理由是“LDAP 服务器忽略了不当字符”。

目前尚不清楚到底是攻击者尝试利用漏洞但失败,还是如微软指出的那样,成功利用该漏洞发动了 Log4j 攻击。此前,攻击者曾滥用多个 Serv-U 漏洞发动 Conti 勒索攻击和其它未披露攻击。

SolarWinds 公司和微软均未解答上述疑问。我们将持续关注。


开源卫士试用地址:https://oss.qianxin.com 






推荐阅读
在线阅读版:《2021中国软件供应链安全分析报告》全文白宫和科技巨头在开源软件安全峰会上说了啥?
SAP 严重漏洞可导致供应链攻击Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持
Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱
美国商务部发布软件物料清单 (SBOM) 的最小元素(上)
美国商务部发布软件物料清单 (SBOM) 的最小元素(中)
美国商务部发布软件物料清单 (SBOM) 的最小元素(下)
NIST 发布关于使用“行政令-关键软件”的安全措施指南
NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件SolarWinds 攻击者再次发动供应链攻击
美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了
软件供应链安全现状分析与对策建议
“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞
流行的 NPM 包依赖关系中存在远程代码执行缺陷
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件
微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制
找到软件供应链的薄弱链条
GitHub谈软件供应链安全及其重要性
揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司开源软件漏洞安全风险分析
开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析
集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市
热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码
GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥
因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露
彪马PUMA源代码被盗,称客户数据不受影响




原文链接

https://www.bleepingcomputer.com/news/microsoft/microsoft-solarwinds-fixes-serv-u-bug-exploited-for-log4j-attacks/


题图:Pixabay License



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~



您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存