欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

SaltStack 重大漏洞通告

  發(fā)布時間:2020-05-08 11:26:13   作者:民工哥   我要評論
Saltstack是基于python開發(fā)的一套C/S自動化運維工具。近日,SaltStack被爆存在認證繞過漏洞(CVE-2020-11651)和目錄遍歷漏洞(CVE-2020-11652)

日前,騰訊御見威脅情報中心通報了一起H2Miner黑產團伙利用SaltStack漏洞控制服務器挖礦的入侵案例。

據悉,騰訊安全威脅情報中心于2020年05月03日檢測到H2Miner木馬利用SaltStack遠程命令執(zhí)行漏洞(CVE-2020-11651、CVE-2020-11652)入侵企業(yè)主機進行挖礦。通過對木馬的核心腳本以及可執(zhí)行文件的對比分析,確認了此次攻擊行動屬于挖礦木馬家族H2Miner。

據了解,H2Miner是一個linux下的挖礦僵尸網絡,通過hadoop yarn未授權、docker未授權、confluence RCE、thinkphp 5 RCE、Redis未授權等多種手段進行入侵,下載惡意腳本及惡意程序進行挖礦牟利,橫向掃描擴大攻擊面并維持C&C通信。

騰訊安全威脅情報中心大數據統(tǒng)計結果顯示,H2Miner利用SaltStack漏洞的攻擊自5月3日開始,目前呈快速增長趨勢。H2Miner挖礦木馬運行時會嘗試卸載服務器的安全軟件,清除服務器安裝的其他挖礦木馬,以獨占服務器資源。目前,H2Miner黑產團伙通過控制服務器進行門羅幣挖礦已非法獲利超370萬元。

Saltstack是基于python開發(fā)的一套C/S自動化運維工具。近日,SaltStack被爆存在認證繞過漏洞(CVE-2020-11651)和目錄遍歷漏洞(CVE-2020-11652),其中:

CVE-2020-11651:為認證繞過漏洞,攻擊者可構造惡意請求,繞過Salt Master的驗證邏輯,調用相關未授權函數功能,達到遠程命令執(zhí)行目的。

CVE-2020-11652:為目錄遍歷漏洞,攻擊者可構造惡意請求,讀取服務器上任意文件,獲取系統(tǒng)敏感信息信息。

此次入侵導致不少CDN平臺服務商平臺出現故障,進而導致多家網站訪問受到影響。

騰訊安全專家建議企業(yè)采取以下措施強化服務器安全,檢查并清除服務器是否被入侵安裝H2Miner挖礦木馬:

  • 將Salt Master默認監(jiān)聽端口(默認4505 和 4506)設置為禁止對公網開放,或僅對可信對象開放。將SaltStack升級至安全版本以上,升級前建議做好快照備份,設置SaltStack為自動更新,及時獲取相應補丁。
  • Redis 非必要情況不要暴露在公網,使用足夠強壯的Redis口令。
  • 參考以下步驟手動檢查并清除H2Miner挖礦木馬:

kill掉進程中包含salt-minionssalt-store文件的進程,文件hash為a28ded80d7ab5c69d6ccde4602eef861、8ec3385e20d6d9a88bc95831783beaeb;

刪除文件/tmp/salt-minions、/tmp/salt-store;

將惡意腳本服務器地址217.12.210.192、206.189.92.32進行封禁;

升級SaltStack到2019.2.4或3000.2,防止病毒再次入侵。

總結

到此這篇關于SaltStack 重大漏洞的文章就介紹到這了,更多相關SaltStack 重大漏洞內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!

相關文章

  • 未及時報告 Log4j2 嚴重漏洞,阿里云被暫停工信部網絡安全威脅信息共享

    阿里云公司發(fā)現阿帕奇(Apache)Log4j2 組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,暫停阿里云公司作為上述合作單位 6 個月,下文為大家?guī)碓敿毥榻B,一起看看吧
    2021-12-23
  • SaltStack 重大漏洞通告

    Saltstack是基于python開發(fā)的一套C/S自動化運維工具。近日,SaltStack被爆存在認證繞過漏洞(CVE-2020-11651)和目錄遍歷漏洞(CVE-2020-11652)
    2020-05-08
  • 歡太科技有限公司揭露手游“暗扣”消費陷阱

    近年來,熊孩子在手機游戲中大肆揮霍家人積蓄的新聞屢見不鮮,當下眼花繚亂的虛擬世界,讓這些涉世未深的孩子沉溺其中,其背后的影響更是不容小覷,而造成暗扣的原則多是因
    2019-09-05
  • 2018年數據中心分級及2019年IT預測介紹

    本文介紹的是由一位擁有三十年行業(yè)經驗的數據中心顧問對于2018年行業(yè)發(fā)展回顧以及2019年it發(fā)展的預測,感興趣的朋友不妨閱讀本文了解一下
    2019-01-11
  • 對信息泄露不承擔責任 子彈短信隱私保護條款遭到質疑

    北京快如科技研發(fā)的即時通訊App“子彈短信”,近來在手機圈引發(fā)了極大的關注,甚至在上線后一口氣沖到了App Store社交榜第一、全榜第四!但據最新消息顯示,子彈短信“任性
    2018-08-30
  • 銀保監(jiān)會表示將嚴打非法校園貸

    為了凈化銀行業(yè)和保險業(yè)的環(huán)境,銀保監(jiān)會日前對外發(fā)布了《中國銀保監(jiān)會關于銀行業(yè)和保險業(yè)做好掃黑除惡專項斗爭有關工作的通知》。值得一提的是,通知中還對銀行業(yè)、保險業(yè)
    2018-08-08
  • 貸款不可輕信 濟南警方公布套路貸五大特征

    為一種披著民間借貸外衣行詐騙之實的新興騙局,“套路貸”的名頭相信網友們都不會覺得陌生。而據最新消息顯示,濟南警方日前便對外公布了套路貸的5大特征,趕緊看看吧
    2018-07-30
  • 亞馬遜Rekognition人臉識別系統(tǒng)誤將28名美國議員識別為罪犯

    亞馬遜開發(fā)的Rekognition人臉識別系統(tǒng)近日在將美國國會全體議員照片與2500名犯罪分子進行對比的過程中,鬧了一個大烏龍!報道稱,有28名議員被該系統(tǒng)錯誤的識別為犯罪分子
    2018-07-27
  • 藍牙被曝嚴重安全漏洞 手機、電腦均受影響

    根據CERT專家的說法,各種支持藍牙的設備都存在嚴重的安全漏洞,并且不僅限于智能手機,個人電腦、平板電腦和其他設備也需要盡快修復,下面一起看看吧
    2018-07-27
  • 詐騙又一種方式 收到微信二次實名驗證千萬別點

    網絡詐騙千奇百怪,但這種方式很多人都中招了,冒充官方給你發(fā)鏈接,最近,不少微信用戶就收到了這樣的信息,乍一看都看不出實名問題啊,下面給大家?guī)碓斀?/div> 2018-07-19

最新評論