CISA 将 Citrix 和 Git 漏洞列入已知被利用漏洞目录
美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞 ,漏利用漏洞警告称恶意攻击者正在野外积极利用这些漏洞 。洞列这些漏洞包括两个影响Citrix Session Recording的入已漏洞和一个Git中的严重问题 。

CISA表示:"这类漏洞是知被恶意网络攻击者的常见攻击媒介 ,对联邦企业构成重大风险 。目录"
第一个Citrix漏洞编号为CVE-2024-8068,漏利用漏洞是亿华云洞列Citrix Session Recording中的一个权限提升漏洞。该问题源于权限管理不当 ,入已允许攻击者将访问权限提升至NetworkService账户 。知被但攻击者必须已经是目录目标会话记录服务器所在Windows Active Directory域中的认证用户 。该漏洞CVSS v4.0评分为5.1 ,漏利用漏洞属于中等严重程度,洞列但在Citrix软件与身份系统紧密集成的模板下载入已企业环境中仍具危险性 。
Citrix漏洞可导致远程代码执行第二个Citrix漏洞CVE-2024-8069由Citrix Session Recording中不受信任数据的知被反序列化引起 。该漏洞可使攻击者在NetworkService账户权限下执行有限的目录远程代码。要利用此漏洞,攻击者必须与会话记录服务器处于同一内网的认证用户。与CVE-2024-8068类似,其CVSS v4.0评分为5.1 ,香港云服务器但由于能实现代码执行而备受关注。Citrix已发布补丁,Cloud Software Group强烈建议受影响客户将当前发布版(CR)和长期服务发布版(LTSR)分支都更新至最新修复版本 。
Git漏洞引发供应链攻击担忧第三个漏洞影响全球广泛使用的开发者工具Git,编号为CVE-2025-48384。该漏洞源于Git处理配置值中回车(CR)和换行(LF)字符的方式。在某些情况下,带有尾随回车的源码下载Git子模块路径可能被错误解析 ,导致子模块被检出到错误位置 。如果存在指向子模块hooks目录的符号链接 ,且子模块包含恶意的post-checkout钩子,脚本可能在检出后无意中执行。该漏洞CVSS v4.0评分高达8.1 ,远高于Citrix漏洞,因为它为供应链式攻击打开了大门。云计算Git已在2.43.7 、2.44.4、2.45.4、2.46.4、2.47.3、2.48.2、2.49.1和2.50.1版本中修复此问题 。
联邦机构限期修复CISA已指示所有联邦民事行政部门(FCEB)机构最迟于2025年9月15日前修复这些漏洞。该机构强调 ,利用这些漏洞可能使攻击者获得提升的源码库权限、执行代码或劫持Git工作流程。
相关文章
您的开发团队多久以明文形式向同事发送 API 密钥或其他敏感数据?虽然这是共享数据最快的方式,但它绝对不是最安全的。当敏感数据最终出现在配置文件、源代码或明文中时,就会发生大量泄露。这个问题被称为秘密2025-12-07
excel表格是一款非常好用的软件,很多小伙伴都在使用。如果我们在Excel表格中插入图表后,希望将横纵坐标互换,小伙伴们知道具体该如何进行操作吗,其实操作方法是非常简单的,只需要进行几个非常简单的操2025-12-07
新高考改革在教育领域引起了广泛的讨论和争议,其中以新高考选科赋分规则尤为引人关注。本文旨在分析和探讨新高考选科赋分规则对学生选科和学业发展的影响,并对该规则的合理性进行深入剖析。一、新高考选科赋分规则2025-12-07
微星整机的性能和质量如何?(探究微星整机的关键特点和用户评价)
微星是一家全球领先的电脑硬件和整机制造商,其整机产品在市场上备受好评。本文将深入探究微星整机的性能和质量,了解其关键特点和用户评价。标题和1.微星整机的公司背景及产品系列介绍微星是一家成立于1986年2025-12-07
随着数字化活动的普及,数字身份作为数字化活动的基础显得尤为重要。传统的中心化身份管理系统存在诸多弊端,如数字身份的拥有者没有实际的控制自己的身份,存在着身份信息容易泄露及滥用的风险。区块链技术的各种优2025-12-07
探索罗技欧姆龙轴的优势与特点(全面解析罗技欧姆龙轴的设计与功能,为你选择游戏鼠标提供参考)
随着电子竞技的兴起,游戏鼠标的选择成为了玩家们关注的焦点之一。而罗技欧姆龙轴作为一种常见的鼠标开关设计,凭借其卓越的性能和持久耐用的特点,备受广大玩家的喜爱。本文将从不同角度全面解析罗技欧姆龙轴的优势2025-12-07

最新评论