黑客瞄准并利用主要的控制Web面板安全漏洞
威胁参与者正在滥用控制Web面板(CWP)中的一个已知漏洞来启动反向shell并远程执行恶意代码。
GaisCyberSecurity的研究员NumanTürle发布了一段YouTube视频,展示了如何利用该漏洞。三天后,研究人员观察到该漏洞的滥用情况有所上升,该漏洞被跟踪为CVE-2022-44877,其严重性评分为9.8/10-严重。
针对被滥用漏洞的修复程序已于2022年10月下旬发布,但自从安全研究人员发布了概念验证(PoC)后,黑客就加快了步伐。
潜在的攻击面非常大。分析PoC的CloudSek表示,在Shodan上搜索CWP服务器会返回超过400,000个可通过互联网访问的实例。虽然并非所有这些都明显易受攻击,但它表明该缺陷具有相当大的破坏性潜力。此外,ShadowserverFoundation的研究人员声称每天弹出大约38,000个CWP实例。
端点(在新标签页中打开)研究人员说,那些真正容易受到攻击的人正在被利用来产生一个交互终端。启动反向shell,黑客会将编码的有效负载转换为Python命令,这些命令会到达攻击者的设备并生成带有Pythonpty模块的终端。然而,并不是所有的黑客都那么快——研究人员推测,有些黑客只是在扫描易受攻击的机器,可能是为未来的攻击做准备。
在攻击中滥用CVE-2022-44877最糟糕的事情是它变得超级容易,尤其是在漏洞利用代码公开之后。黑客现在要做的就是找到易受攻击的目标,根据该出版物,这是一项“微不足道的任务”。
解决此问题的CWP版本0.9.8.1147已于2022年10月25日发布。敦促IT管理员应用此修复程序,甚至更好——将CWP更新到12月初发布的当前版本0.9.8.1148。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
【悲痛有哪些近义词】在日常生活中,人们常常会用不同的词语来表达内心的悲伤与哀痛。虽然“悲痛”是一个常用...浏览全文>>
-
【什么的草地】“什么的草地”是一个开放性的问题,通常用于引导人们思考不同类型的草地及其特点。草地是生态...浏览全文>>
-
【什么的灿烂成语】“什么的灿烂成语”是一个常见的语言表达形式,通常用于描述某种事物或状态在特定情境下的...浏览全文>>
-
【什么的彩旗填恰当的词语填空】在语文学习中,填空题是常见的一种题型,尤其是“什么的……”结构的题目,用...浏览全文>>
-
【什么的彩虹填空词语】在语文学习中,“什么的彩虹”这类填空题常见于小学或初中阶段,主要考察学生对形容词...浏览全文>>
-
【什么的财富】在当今社会,人们常常谈论“财富”,但“财富”到底指的是什么?不同的人有不同的理解。有人认...浏览全文>>
-
【什么的步伐填空】在日常学习和写作中,我们常常会遇到“什么的步伐”这样的填空题。这类题目通常考察的是对...浏览全文>>
-
【什么的波浪二年级填空】在小学二年级的语文学习中,常见的填空题型包括“什么的波浪”,这类题目主要考察学...浏览全文>>
-
【杯罩的标准尺寸都有哪些】在日常生活中,杯罩(也叫杯垫)是许多家庭和办公场所的常见物品。它不仅能够保护...浏览全文>>
-
【杯具熊和熊本士哪个好杯具熊和熊本士的区别】在如今的网络文化中,一些谐音梗和创意名称逐渐流行起来,其中...浏览全文>>