脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

cve - 2020 - 1472:先进的持久威胁演员使用Zerologon漏洞和补丁开发链

美国政府机构发行共同威胁网络安全顾问警告说,高级组一起链接漏洞获得进入政府网络和提升特权。

2020年10月13日更新:确定影响系统部分已经更新,包括细节站得住脚的Zerologon扫描模板的可用性。io,站得住脚的。sc和Nessus。

背景

10月9日,网络安全基础设施安全机构(CISA)和联邦调查局(FBI)发表一个联合网络安全顾问。咨询,确认为警报aa20 - 283 a,提供洞察先进的持续威胁(APT)演员的活动对网络与联邦政府和有关州、当地部落,和领土(SLTT)政府。警报详细信息如何恰当的演员使用漏洞链接或利用链接,将最近披露的海拔特权漏洞的攻击。

下面列出的漏洞中引用中钢协/联邦调查局联合网络安全提醒:

CVE 供应商/产品 CVSSv3 站得住脚的冲程体积* 披露
cve - 2019 - 11510 脉冲安全SSL VPN连接 10.0 10.0 2019年4月
cve - 2018 - 13379 Fortinet FortiOS SSL VPN 9.8 9.8 2019年5月
cve - 2019 - 19781 Citrix Netscaler 9.8 9.9 2019年12月
cve - 2020 - 1631 Juniper朱诺操作系统 9.8 6.7 2020年4月
cve - 2020 - 2021 帕洛阿尔托网络PAN-OS 10.0 10.0 2020年6月
cve - 2020 - 5902 F5几个 9.8 9.9 2020年7月
cve - 2020 - 15505 MobileIron 9.8 9.5 2020年7月
cve - 2020 - 1472 微软Netlogon 10.0 10.0 2020年8月

*请注意站得住脚的冲程体积分数计算。这篇文章发表在10月12日,反映了当时冲程体积。

分析

首次访问通过SSL VPN的脆弱性

根据中钢协/联邦调查局警惕,恰当的演员是“主要”使用cve - 2018 - 13379获得最初的目标环境。

cve - 2018 - 13379是一个路径遍历脆弱性Fortinet FortiOS安全套接字层(SSL)的虚拟专用网(VPN)的解决方案。2019年4月由Fortinet修补。然而,直到开发细节公之于众后2019年8月报告出现的攻击者利用它在野外

除了该漏洞被用来获得最初的访问,中国钢铁工业协会/美国联邦调查局也观察到在较小程度上,“恰当的演员使用cve - 2020 - 15505,一个远程代码执行漏洞MobileIron的核心和连接器。

文章使用Zerologon剥削的特权

一旦APT演员获得了初步的立足点在目标环境中,他们是提升特权使用cve - 2020 - 1472,一个至关重要的海拔的脆弱性在微软的Netlogon特权。被称为“Zerologon”后最初修补漏洞声名狼藉周二发布8月微软的补丁

9月18日,中国钢铁工业协会发布紧急指令20-04为了确保联邦文职行政部门系统打补丁的漏洞。

在野外Zerologon观察作为攻击的一部分

9月23日,微软的安全情报团队在推特上他们观察到Zerologon利用“纳入攻击剧本”作为威胁演员活动的一部分。

在后续推特10月6日,微软的安全情报小组指出一个新的活动利用cve - 2020 - 1472来自一个威胁的演员称为钦博拉索,也被称为TA505民族国家,经济动机的演员。

中钢协/联邦调查局警告额外的漏洞成为首次访问

除了该和MobileIron漏洞发现在最近的活动,中国钢铁工业协会/美国联邦调查局警报还警告说,这些恰当的演员也可能威胁利用的漏洞来进入到他们的目标网络:

常绿演员在威胁的漏洞仍然很流行

的许多漏洞中引用这个关节警戒级别从中国钢铁工业协会/美国联邦调查局已经成为威胁常绿缺陷演员。中钢协的一部分十大经常利用漏洞警告,他们参考脉冲安全和Citrix ADC漏洞。

今年9月,中钢协发布了两个独立的警报(aa20 - 258 a,aa20 - 259 a),凸显了恰当的演员来自中国和伊朗是针对补丁在脉冲连接安全、Citrix ADC和F5的几个。

选举支持系统访问,但选举数据完整性完好无损

在警报aa20 - 283 a,中钢协提到他们观察活动,“选举支持系统导致未经授权的访问。“不过,他们还提到,尽管说,未经授权的访问,他们没有证据支持,“选举数据的完整性已经受到威胁。”

Zerologon需要马上修补

中钢协最新的警报和联邦调查局,再加上从其他供应商报告,清楚Zerologon似乎成为2020年的最关键的漏洞之一。

概念验证

许多概念论证(PoC)和利用脚本可用这些漏洞被公开后不久。下面是一个子集的poc和利用脚本:

CVE 源URL
cve - 2018 - 13379 GitHub
cve - 2018 - 13379 GitHub
cve - 2018 - 13379 GitHub
cve - 2019 - 11510 GitHub
cve - 2019 - 11510 GitHub
cve - 2019 - 11510 GitHub
cve - 2019 - 19781 GitHub
cve - 2019 - 19781 GitHub
cve - 2019 - 19781 GitHub
cve - 2020 - 5902 GitHub
cve - 2020 - 5902 GitHub
cve - 2020 - 5902 GitHub
cve - 2020 - 15505 GitHub
cve - 2020 - 1472 GitHub
cve - 2020 - 1472 GitHub
cve - 2020 - 1472 GitHub

解决方案

补丁中引用可用于所有的漏洞联合网络安全顾问从中国钢铁工业协会和联邦调查局。大部分的漏洞补丁可供他们披露后,除了cve - 2019 - 19781,收到补丁一个月后它最初披露。

请参考下面的个人报告进一步的细节。

CVE 补丁信息
cve - 2019 - 11510 SA44101 - 2019 - 04: "咨询:多个漏洞解决脉冲连接安全/脉冲政策安全9.0 rx
cve - 2018 - 13379 fg - ir - 18 - 384: FortiOS通过SSL VPN系统文件泄漏通过精雕细琢HTTP资源请求
cve - 2019 - 19781 漏洞在Citrix应用程序交付控制器、Citrix网关,Citrix SD-WAN WANOP设备
cve - 2020 - 1631 2020 - 04年周期的安全顾问:朱诺OS:安全漏洞J-Web和基于web (HTTP / HTTPS)服务
cve - 2020 - 2021 PAN-OS:认证绕过SAML身份验证
cve - 2020 - 5902 K52145254: TMUI远端控制设备漏洞cve - 2020 - 5902
cve - 2020 - 15505 2020年7月:MobileIron安全更新可用
cve - 2020 - 1472 Netlogon海拔特权的脆弱性

确定影响系统

站得住脚的插件的列表来确定这些漏洞可以在这里找到:

Tenable.io,站得住脚的。sc和Nessus用户可以使用一个新的专门针对Zerologon扫描模板。插件140657年及其依赖项中自动启用模板,它还带有自动配置所需的设置。

获得更多的信息

加入站不住脚的安全响应团队站得住脚的社区。

了解更多关于站得住脚的,第一个网络曝光平台整体管理的现代攻击表面。

得到一个天的免费试用站得住脚的。io脆弱性管理。

相关文章

    您可以使用网络安全消息

    输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

    站得住脚的脆弱性管理

    以前Tenable.io


    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    站得住脚的脆弱性管理

    以前Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试成立Nessus专业免费的

    免费7天

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

    新成立Nessus专家
    现在可用

    Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

    填写下面的表格继续Nessus Pro的审判。

    买站得住脚的Nessus专业

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

    买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

    选择您的许可

    买一个多年的许可并保存。

    添加的支持和培训

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

    你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

    买站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    5 fqdn

    3578美元

    现在购买

    尝试成立Lumin

    可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

    你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

    买站得住脚的Lumin

    联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

    尝试站得住脚的云安全

    以前Tenable.cs

    享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

    你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

    联系销售代表购买站得住脚的云安全

    联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

    尝试成立Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经成立Nessus专业吗?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    尝试Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经有了Nessus专业?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    Baidu
    map