济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

研究人员发明思科防火墙漏洞和迈克菲把持台漏洞

时间:2010-07-31 16:05来源:未知 www.yunhepan.com

SecureWorks公司的网络安全研究团队已发明思科系统公司(Cisco)基于IOS的路由器和ASA系列防火墙中存在漏洞,而且迈克菲(McAfee)公司的网络安全管理把持台也有缺点。

本周三该安全公司的研究人员Ben Feinstein、Jeff Jarmoc和Dan King在黑帽大会2010(Black Hat 2010)上展现了漏洞的细节,并告诫企业在实行安全技巧之前要对其进行严格地审查。

“人们得到一个设备,然后就在他们的基础架构中应用它,而不去考虑它是否安全,这种现象很广泛,” SecureWorks公司网络安全工程师King说, “事实上,我们需要将它们包含在我们的PCI审计中,这样才干确保它们做它们应当做的事情。”

King展现了一个针对McAfee网络安全中央管理把持台的跨站点脚本攻击,网络安全管理把持台是一个管理企业在网络中安排的传感器的系统,是McAfee入侵防护系统(IPS)的一部分。该漏洞使攻击者能够在浏览器上履行远程代码,窃取管理员的登录会话cookie进行登录。通过应用该漏洞,攻击者可以完整把持McAfee的IPS。

该漏洞已经报告给McAfee,而且已经修复,但King表现,其他安全产品也存在类似的漏洞。由于企业在实行之前经常不会测试其安全系统,大部分错误都被疏忽。King建议企业应用漏洞扫描器来检查其设备和其他安全设备中是否存在类似问题。他还建议应用端口扫描器来查找开放的网络端口。

SecureWorks公司的Jarmoc展现了在思科ASA系列防火墙(一种广泛安排于SoHo环境以及财富500强企业的防火墙)中的漏洞。其中一个漏洞容许攻击者绕过访问把持列表(ACL),这否定了防火墙的安全策略设置。Jarmoc还发明了思科自适应安全设备管理器(ASDM)中的问题,ASDM是一个基于Java的图形用户界面,用于管理防火墙。漏洞存在于身份验证机制,有几种不同的技巧可以应用该漏洞,这些技巧可以让攻击者获得管理员权限和履行代码。

“很明显的是,人们对这些设备很信任。”Jarmoc在接收SearchSecurity.com网站采访时说,“这些安全设备本应当帮助我们进步我们网络的安全性,所以当在这些设备中发明了漏洞,问题可能就特别棘手,因为它们的功效具有敏感性。”

Jarmoc展现了一个简略地通过跨站点恳求捏造(CSRF)攻击来获取管理员权限的方法。在攻击中,浏览器缓存管理员访问防火墙的凭据。Jarmoc说,如果管理员访问一个将恶意恳求指向防火墙的网站,攻击者就可以在防火墙上履行命令。思科漏洞已经修复,但如果企业不采用补丁的话,就有可能成为一个潜在的攻击目标。

Jarmoc说,“尽管这些安全设备和其他软件一样会呈现问题。” 但企业不会把保持和评估网络防火墙和其他网络设备的安全性作为高度优先事项。通常,这些设备是由网络基础设施团队管理的,而不是安全团队。“企业高度优先事项一般是流量和保持正常运营,而不是保护设备安全性和完整性。”

相关阅读
  • 你现在就应该堵住的6个企业安全漏洞(1)
  • 微软十月安全公告将修复49个漏洞
  • Mac和Linux堡垒将面临新的漏洞攻击
  • 甲骨文12日将发布安全补丁修复81个安全漏洞
  • Adobe修复Acrobat和Reader中的危险攻击漏洞
  • 剖析十个易被乌客进犯的宁静漏洞
  • 浅讲如何评价IDS漏洞进犯检测覆盖里貌标
  • SQL注入漏洞全接触入门篇(1)

    • 上一篇:如何才干轻松下降企业安全成本?
      下一篇:Verizon 2010年度数据泄漏调查报告概述(1)

      济宁运河畔网版权与免责声明:

      ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
      ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
      ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

      • 全网热点
      • 健康
      • 教育
      • 新闻
      • 美食