本周二,美國卡內基梅隆大學計算機緊急響應小組(CERT)協(xié)調中心發(fā)布公告,波蘭安全研究員Julian Horoszkiewicz在惠普的ArcSight系列產(chǎn)品上發(fā)現(xiàn)了5個安全漏洞。
漏洞一:上傳任意文件
認證的攻擊者可以利用ArcSight記錄器上的漏洞,遠程上傳任意文件到受害者系統(tǒng)上。這使得攻擊者可在擁有應用程序權限的服務器上執(zhí)行惡意腳本。該產(chǎn)品的配置輸入功能不會過濾文件名,因此攻擊者可以實現(xiàn)上傳任意文件的操作。
漏洞二:內容篡改
認證的攻擊者可以篡改系統(tǒng)資源和解析器。之所以會存在這個問題是因為記錄器會允許所有的用戶訪問某些配置功能,如輸入、搜索和內容管理等功能,當然攻擊者也可以了,正好趁機鉆了這個空子。
漏洞三:外部實體注入
Horoszkiewicz還發(fā)現(xiàn)記錄器內容輸入部分的XML解析器很容易受到XML外部實體注入攻擊,攻擊者會利用這個漏洞在受害者服務器上執(zhí)行任意腳本。
惠普ArcSight產(chǎn)品上的漏洞主要有兩種類型:一種是跨站腳本(XSS)漏洞;另外一種是跨站請求偽造(CSRF)漏洞。攻擊者可利用跨站腳本(XSS)漏洞損壞或者修改系統(tǒng)規(guī)則和資源,利用跨站請求偽造(CSRF)漏洞篡改系統(tǒng)上的數(shù)據(jù)。攻擊者會利用這些漏洞欺騙受害者訪問一個精心編制的惡意鏈接,至于會造成多大程度的傷害,這個要取決于受害者的權限。
受影響的產(chǎn)品
ArcSight企業(yè)安全管理器(ESM):6.8c之前的所有版本 ArcSight記錄器:6.0p1之前的所有版本
POC
目前Horoszkiewicz已經(jīng)把ArcSight記錄器漏洞的POC上傳到了網(wǎng)上,有興趣的小伙伴們可以去看看。
安全建議
近日惠普發(fā)布軟件安全更新,修復了旗下ArcSight企業(yè)安全管理器(ESM)和ArcSight記錄器上的這些漏洞,ArcSight產(chǎn)品是惠普公司的企業(yè)安全重要系列產(chǎn)品,建議用戶進行升級。
小編推薦閱讀國產(chǎn)工具PKAV HTTP Fuzzer滲透測試助手最新發(fā)布
閱讀惠普漏洞:惠普ArcSight企業(yè)安全系列產(chǎn)品曝高危安全漏洞
閱讀蘋果Mac OS X系統(tǒng)被發(fā)現(xiàn)存在DLL劫持漏洞
閱讀D-Link(友訊)路由器曝遠程文件上傳及命令注入漏洞(已發(fā)布安全更新)
閱讀Win10將使用P2P進行系統(tǒng)更新,引發(fā)安全擔憂
閱讀美國最大的無卡ATM網(wǎng)絡即將推出,從此告別刷卡!
閱讀谷歌應用漏洞泄漏超過28萬條私人WHOIS數(shù)據(jù)
閱讀使命召喚、魔獸世界、英雄聯(lián)盟……專攻游戲的勒索軟件TeslaCrypt
閱讀本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權,請發(fā)郵件[email protected]
湘ICP備2022002427號-10 湘公網(wǎng)安備:43070202000427號© 2013~2025 haote.com 好特網(wǎng)