雲安全日報201106:思科AnyConnect安全客戶端發現任意代碼執行漏洞...

2020-12-24 TechWeb

AnyConnect是思科推出的VPN安全客戶端,AnyConnect主要作用是方便員工在任何設備上安全地辦公。無論員工無論身處何地,AnyConnect都可以讓員工使用公司筆記本電腦或個人行動裝置照常工作。AnyConnect 可簡化安全終端訪問,並提供必要的安全措施確保組織受到持續保護。現階段已有Windows、Android、iOS、OS X、Ubuntu、WebOS等作業系統的客戶端。

根據思科(Cisco)11月5日安全公告顯示,思科AnyConnect安全移動客戶端發現任意代碼執行漏洞,需要儘快升級。以下是漏洞詳情:

漏洞詳情

來源:

https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-anyconnect-ipc-KfQO9QhK

CVE-2020-3556 CVSS評分:7.3 高

Cisco AnyConnect安全移動客戶端軟體的進程間通信(IPC)通道中的漏洞可能允許經過身份驗證的本地攻擊者誘使目標AnyConnect用戶執行惡意腳本。

該漏洞是由於缺乏對IPC偵聽器的身份驗證所致。攻擊者可以通過將精心製作的IPC消息發送到AnyConnect客戶端IPC偵聽器來利用此漏洞。成功利用此漏洞可能使攻擊者導致目標AnyConnect用戶執行腳本。該腳本將以目標AnyConnect用戶的特權執行任意代碼。

注意:若要成功利用此漏洞,攻擊者將需要滿足以下所有條件:

1.目標用戶在其上運行AnyConnect客戶端的系統上的有效用戶憑據。

2.在目標用戶建立活動的AnyConnect會話或建立新的AnyConnect會話時登錄該系統。

3.能夠在該系統上執行代碼。

受影響產品

如果以下平臺的旁路下載器設置為默認值false,則此漏洞會影響以下平臺的所有版本的Cisco AnyConnect安全移動客戶端軟體:

1.適用於Linux的AnyConnect安全移動客戶端

2.適用於MacOS的AnyConnect安全移動客戶端

3.Windows版AnyConnect安全移動客戶端

要驗證VPN客戶端系統上的旁路下載器配置,請打開AnyConnectLocalPolicy.xml文件,然後查找以下行:

<BypassDownloader>false</ BypassDownloader>

如果如上例所示,將Bypass Downloader設置為false,則禁用Bypass Downloader,並且設備受此漏洞影響。如果「旁路下載程序」設置為true,則啟用「旁路下載程序」,並且該設備不受此漏洞影響。

註:該AnyConnectLocalPolicy.xml文件可以在以下位置找到:

Linux:/ opt / cisco / anyconnect /

macOS:/ opt / cisco / anyconnect /

Windows:<DriveLetter>:\ ProgramData \ Cisco \ Cisco AnyConnect安全移動客戶端\

解決方案

思科即將發布免費軟體更新,以解決此通報中描述的漏洞。

在思科發布安全更新之前,建議用戶不需要將VPN前端設備上的更新內容下載到客戶端的客戶可以啟用「繞過下載器」設置

以下是升級修復重要說明:

1.對購買了許可證的軟體版本和功能集提供支持,通過安裝,下載,訪問或以其他方式使用此類軟體升級。

2.從思科或通過思科授權的經銷商或合作夥伴購買的,具有有效許可證的軟體可獲得維護升級。

3.直接從思科購買但不持有思科服務合同的客戶以及通過第三方供應商進行購買但未通過銷售點獲得修復軟體的客戶應通過聯繫思科技術支持中心獲得升級。

4.客戶應擁有可用的產品序列號,並準備提供上述安全通報的URL,以作為有權免費升級的證據。

查看更多漏洞信息 以及升級修復請訪問官網:

https://tools.cisco.com/security/center/publicationListing.x

相關焦點

  • 雲安全日報201209:Adobe圖形視頻編輯軟體發現任意代碼執行高危...
    Adobe Prelude是Adobe出品的一款專業級別的視頻編輯軟體,Pl CC能夠和Adobe Premiere或Final Cut Pro配合使用,可用於收錄剪輯、轉換素材代碼、創建子剪輯標記和粗剪,為影視後期製作構建堅實基礎。
  • 思科發布安全公告,公開致謝360發現Cisco AnyConnect文件損壞漏洞
    7月1日,思科Cisco在官網上發布了最新安全公告,公開致謝了360網絡安全響應中心(360-CERT)團隊協助發現了存在於Cisco AnyConnect的Mac OS客戶端卸載程序組件中的文件損壞漏洞(CVE-2020-3432)。
  • 【安全圈】路由器,交換機和AnyConnect VPN中的高度嚴重漏洞
    思科表示尚未發現對該漏洞的任何惡意使用,並在內部測試中發現了該漏洞。該漏洞的嚴重性得分為8.6(滿分10),被稱為CVE-2020-3363,該漏洞僅影響IPV6流量,而不影響IPv4流量。 思科DNA中心網絡自動化軟體的某些版本還容易受到高度嚴重漏洞的攻擊,該漏洞可能使遠程攻擊者訪問敏感信息,包括配置文件。
  • 思科IOS XR 作業系統發現執行未籤名代碼漏洞,需儘快升級
    12月1日,思科公司發布了安全更新,主要修復了IOS XR網絡互聯作業系統中發現的重要漏洞。  高用於Cisco IOS XR 64位軟體的增強型預引導執行環境(PXE)引導加載程序中的漏洞可能允許未經身份驗證的遠程攻擊者在受影響的設備上的PXE引導過程中執行未籤名的代碼。
  • Win10漏洞又來了 可繞過Chromium瀏覽器沙盒執行任意代碼
    谷歌安全團隊近年來挖出不少嚴重漏洞,最近他們曝出了Windows 10 May 2019,也就是1903版本中的一個BUG,該BUG能夠破壞所有基於Chromium瀏覽器的沙盒,並且繞過沙盒執行任意代碼,雖然谷歌安全團隊表示想要利用這個BUG發起攻擊比較複雜,但從BUG本身來看,又是一個比較嚴重的系統
  • 雲安全日報201222:紅帽OpenShift雲應用平臺發現執行任意命令漏洞...
    12月21日,RedHat發布了安全更新,修復了紅帽OpenShift容器平臺中發現的一些重要漏洞。以下是漏洞詳情:漏洞詳情來源:https://access.redhat.com/errata/RHSA-2020:56141.CVE-2020-15862 CVSS評分:8.8 嚴重程度:高該漏洞是由於SNMP對EXTEND
  • 思科報嚴重安全漏洞(CVE-2018-0171)可獲取設備完全控制權限
    漏洞描述思科IOS/IOS XE 中的智能安裝客戶端(Smart Install Client)代碼中被發現堆棧緩衝區溢出漏洞,編號為CVE-2018-0171。通過此漏洞可使攻擊者無需身份驗證即可遠程執行任意代碼,可以實現對該設備的完全控制。
  • GitLab 向報告遠程代碼執行漏洞的研究員獎勵 2 萬美元
    GitLab 向報告自家平臺的嚴重遠程代碼執行漏洞的安全研究人員獎勵了 2 萬美元。該漏洞由 William "vakzz" Bowling 發現,Bowling 既是一名程式設計師同時也是 Bug 賞金獵人,他於3月23日通過 HackerOne Bug 賞金平臺私密披露了該漏洞。
  • 微信舊版本存在遠程代碼執行漏洞:小心奇特用戶名的聊天對象
    漏洞編號為CVE-2019-17151 ,CVSS評分 8.8,影響產品:微信漏洞由趨勢科技移動安全研究團隊的Todd Han和Lujunzhi,ZhengyuDong 發現此漏洞使遠程攻擊者可以在受影響的騰訊微信版本上執行任意代碼。
  • 信息安全周報|監管機構通報違規APP 多項網絡安全國標發布_中國...
    國家信息安全漏洞共享平臺上周共收集、整理信息安全漏洞214個,網際網路上出現「Online Bus TicketReservation SQL注入漏洞、BloodX SQL注入漏洞」等零日代碼攻擊漏洞,上周信息安全漏洞威脅整體評價級別為中。中國電子銀行網為您梳理過去一周的信息安全行業要聞並告警重要漏洞,深入探討信息安全知識。
  • ZipperDown漏洞來襲 愛加密推出安全解決方案
    近日盤古實驗室在針對不同客戶的iOS應用安全審計過程中,發現了一類通用的安全漏洞-ZipperDown安全漏洞,攻擊者通過該漏洞可以破壞應用數據、獲取用戶隱私數據甚至可獲取任意代碼執行的能力。由於該漏洞廣泛應用於IOS平臺,導致大量APP受影響,構成較為嚴重的攻擊威脅。
  • Adobe Lightroom/Prelude 圖形視頻編輯軟體高危漏洞公布:可任意...
    Adobe Prelude 是 Adobe 出品的一款專業級別的視頻編輯軟體,Pl CC 能夠和 Adobe Premiere 或 Final Cut Pro 配合使用,可用於收錄剪輯、轉換素材代碼、創建子剪輯標記和粗剪,
  • 漏洞風險提示 | GoAhead Web Server 遠程代碼執行漏洞(CVE-2019-5096)
    GoAhead Web Server 遠程代碼執行漏洞(CVE-2019-5096)12 月 2 日,Cisco Talos 發布報告,指出 GoAhead Web Server 存在一個遠程代碼執行漏洞 CVE-2019-5096:https://talosintelligence.com
  • 思科Cisco SD-WAN vManage軟體爆發多個漏洞,影響大範圍設備,趕緊...
    Cisco SD-WAN vManage Software是美國思科(Cisco)公司的一款用於SD-WAN(軟體定義廣域網絡)解決方案的管理軟體。不過根據7月安全漏洞調查顯示,該管理軟體爆出了多個高危漏洞。以下是漏洞詳情:1.拒絕服務漏洞CVE-2020-3372該漏洞是由於內存管理效率低下造成的。
  • 安全專家發現PS2可以運行任何遊戲的漏洞
    投稿:騾子 原文:https://www.technadu.com/security-expert-discovered-flaw-ps2-gives-way-play-any-game/106056/ - 一位黑客發現能加載自製系統玩任何遊戲
  • 超85萬臺思科設備仍受「零日漏洞」影響
    這個線索之前就在 NSA 方程式組織被洩露的利用代碼裡躺著,代號為「BENIGNCERTAIN」(Cisco 認為這次漏洞類似「BENIGNCERTAIN」),看來大家的警覺性還是比較滯後,估計是因為之前只覺得「BENGINCERTAIN」影響的是上古時代的 Cisco PIX 設備...
  • 「安全通報」趨勢科技修復旗下產品多個嚴重漏洞
    轉載:nosec 作者:iso60001近日,著名安全公司趨勢科技發布漏洞警報,公開了旗下產品中的五個漏洞(主要影響Apex One和OfficeScan XG企業安全產品),其中兩個漏洞已被趨勢科技發現有在公網被利用的痕跡。
  • 網絡安全:美國ZDI發布其2020年BUG(漏洞)提交排名Top5
    攻擊者可以利用密鑰知識來偽造伺服器上反序列化的消息,從而導致任意代碼執行。Exchange Server中的漏洞非常重要,因為Exchange處於企業的神經中樞,使其成為攻擊者異常有價值的目標。組織必須儘早打補丁,對漏洞進行修補。
  • 「網絡安全」近日重點網絡安全漏洞情況摘報
    大家好,小編近日將國內主流網絡安全媒體發布的重要網絡安全漏洞進行了梳理匯總,在這裡分享給大家學習。讓我們來共同提升網絡安全防範意識吧!1極速Office 2019存在代碼執行高危漏洞極速Office是由北京海騰時代科技有限公司研發的一款自主可控辦公學習類軟體。極速Office 2019存在代碼執行高危漏洞,攻擊者可利用該漏洞獲取網站伺服器管理權限。可影響極速Office 2019 1.0.9.0產品。
  • 奇安信CERT發布1月安全監測報告:需警惕這19個高危漏洞
    攻擊者可通過精心構造的請求攻擊Citrix ADC或Citrix Gateway伺服器,成功利用此漏洞的攻擊者可以在目標主機上執行任意代碼。目前,Citrix官方已發布了部分軟體版本更新來修復此漏洞。  此外,微軟Windows CryptoAPI欺騙漏洞熱度也極高。該漏洞不需要進行用戶認證並且無需用戶交互的情況下被利用。