7月上旬美國網路安全與基礎設施安全局(CISA)多次表示已掌握漏洞遭到積極利用的證據,然後將它們加入已遭利用的漏洞列表(KEV),這些漏洞存在於微軟SharePoint、Adobe ColdFusion、Langflow,以及多款Joomla外掛程式,皆為最近幾個月公布與修補的資安弱點,且危險程度多為重大等級。不過,本週CISA新列入KEV的一項弱點相當特別,因為它是已公布18年的中度風險漏洞。
CISA於7月13日指出,他們發現思科網路設備作業系統IOS的資安漏洞CVE-2008-4128遭積極利用,將其列入KEV並要求聯邦機構在7月16日前完成修補。此弱點存在於12.4版IOS平臺,為跨網站偽造請求(CSRF)類型的漏洞,存在於HTTP Administration元件,攻擊者可發送如show privilege、alias exec等特定請求到指定URI觸發,從而遠端執行任意命令,CVSS風險評為4.3分,為中度風險等級。
Comments (0)