CISA 将 Citrix 和 Git 漏洞列入已知被利用漏洞目录

  发布时间:2025-12-07 19:52:33   作者:玩站小弟   我要评论
美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞,警告称恶意攻击者正在野外积极利用这些漏洞。这些漏洞包括两个影响Citrix Session Recordi 。

美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞 ,漏利用漏洞警告称恶意攻击者正在野外积极利用这些漏洞。洞列这些漏洞包括两个影响Citrix Session Recording的入已漏洞和一个Git中的严重问题  。

联邦机构面临重大风险

CISA表示  :"这类漏洞是知被恶意网络攻击者的常见攻击媒介,对联邦企业构成重大风险。目录"

第一个Citrix漏洞编号为CVE-2024-8068 ,漏利用漏洞是免费模板洞列Citrix Session Recording中的一个权限提升漏洞 。该问题源于权限管理不当,入已允许攻击者将访问权限提升至NetworkService账户 。知被但攻击者必须已经是目录目标会话记录服务器所在Windows Active Directory域中的认证用户 。该漏洞CVSS v4.0评分为5.1 ,漏利用漏洞属于中等严重程度,洞列但在Citrix软件与身份系统紧密集成的建站模板入已企业环境中仍具危险性 。

Citrix漏洞可导致远程代码执行

第二个Citrix漏洞CVE-2024-8069由Citrix Session Recording中不受信任数据的知被反序列化引起。该漏洞可使攻击者在NetworkService账户权限下执行有限的目录远程代码 。要利用此漏洞 ,攻击者必须与会话记录服务器处于同一内网的认证用户。与CVE-2024-8068类似 ,其CVSS v4.0评分为5.1,服务器租用但由于能实现代码执行而备受关注 。Citrix已发布补丁 ,Cloud Software Group强烈建议受影响客户将当前发布版(CR)和长期服务发布版(LTSR)分支都更新至最新修复版本 。

Git漏洞引发供应链攻击担忧

第三个漏洞影响全球广泛使用的开发者工具Git,编号为CVE-2025-48384。该漏洞源于Git处理配置值中回车(CR)和换行(LF)字符的方式 。在某些情况下 ,带有尾随回车的云计算Git子模块路径可能被错误解析,导致子模块被检出到错误位置。如果存在指向子模块hooks目录的符号链接 ,且子模块包含恶意的post-checkout钩子,脚本可能在检出后无意中执行  。该漏洞CVSS v4.0评分高达8.1 ,远高于Citrix漏洞  ,因为它为供应链式攻击打开了大门 。模板下载Git已在2.43.7、2.44.4、2.45.4 、2.46.4、2.47.3 、2.48.2 、2.49.1和2.50.1版本中修复此问题 。

联邦机构限期修复

CISA已指示所有联邦民事行政部门(FCEB)机构最迟于2025年9月15日前修复这些漏洞 。该机构强调,利用这些漏洞可能使攻击者获得提升的亿华云权限、执行代码或劫持Git工作流程 。

  • Tag:

相关文章

  • 银行木马SOVA卷土重来,或可发起勒索攻击

    据infosecurity消息,肆虐Android平台的银行木马 SOVA 卷土重来,和之前相比增加了更多的新功能,甚至还有可能进行勒索攻击。8月11日,安全公司 Cleafy 对SOVA木马进行细致
    2025-12-07
  • 安卓手机软件升级教程图解

    我们使用安卓手机的时候,一些应用软件需要升级才会有更多的功能,甚至有些软件升级后才能使用,那么安卓手机中的软件如何才能升级呢?首先,需要下载统一安卓助手有的手机自带有),下载完成后,将统一安卓助手安装
    2025-12-07
  • 百度网盘安卓客户端10.0发布,看广告可以免费加

    可以说现在是“一家独大”是不得不使用,没得选择。当然花钱还是可以解决问题的,小编还是年超级会员,经常需要下载,速度还是杠杠的。当然今天要介绍的是10.0.12 Android正式版,1、全新的视觉风格
    2025-12-07
  • 联通美卡多少钱 联通大小美卡套餐资费怎么算

    中国联通又联手美团推出了大小美卡,目前已经在美团客户端开放办理。大美卡月费为96元,套餐内容包含6GB国内流量+600分钟国内语音,超出套餐国内流量10元/GB,国内语音0.1元/分钟;小美卡月费为3
    2025-12-07
  • 基线核查和系统加固在基础防御中的重要性

    引言网络安全在当今信息社会扮演着不可或缺的角色,而安全基线核查和系统加固作为网络安全防御的基础工作至关重要。本文将深入探讨安全基线核查和系统加固的定义、必要性,以及它们在安全管理中的重要要求。旨在强调
    2025-12-07
  • recovery菜单功能中英文解析

    说文解字recovery模式指的是一种可以对安卓机内部的数据或系统进行修改的模式,也叫工程模式(类似于windowspe)。在这个模式下我们可以刷入新的安卓系统,或者对已有的系统进行备份或升级,也可以
    2025-12-07

最新评论