《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡管理產品Nagios的缺陷可能導致非常嚴重的供應鏈風險

網絡管理產品Nagios的缺陷可能導致非常嚴重的供應鏈風險

2021-09-23
來源:網絡安全應急技術國家工程實驗室
關鍵詞: 供應鏈 網絡 風險

  工業網絡安全公司Claroty的研究人員在Nagios廣泛使用的網絡管理產品中發現了近12個漏洞。這些缺陷可能會給組織帶來嚴重的風險,因為這些類型的產品可能成為惡意攻擊者的誘人目標。已發現影響Nagios XI、XI Switch Wizard、XI Docker Wizard和XI WatchGuard的11個安全漏洞。供應商在8月份發布了針對每個受影響產品的補丁。Nagios的產品有著非常廣泛的行業覆蓋率,政府、教育、醫療保健和醫學、軍用、國防工業、研究與開發、制造業、零售、能源、電信、銀行與金融,等等,許多知名企業如康卡斯特(Comcast)、殼牌(Shell)、DHL、歐萊雅(L 'Oreal)、德州儀器(Texas Instruments)、西門子、東芝都是其客戶。因此,Claroty公司的研究人員不無擔心地指出,網絡安全行業和用戶應當特別關注這批漏洞和受影響產品的升級更新,謹防類似Solarwinds和Kaseya軟件供應鏈攻擊事件重演。

  這一漏洞披露為何如此重要?

  Nagios Core是一種流行的開源工具,用于監視IT基礎設施的性能問題、事件調度和處理、警報以及與網絡運行狀況相關的更多功能。Nagios XI是一個使用Nagios Core的基于web的專有平臺。XI通過增加額外的特性來增強IT操作,從而擴展了Core的能力。網絡運營中心(NOC)員工和系統管理員使用該平臺查看被管理服務器和工作站的當前狀態。Nagios表示,全球有數千家組織使用其軟件監控網絡,康卡斯特(Comcast)、殼牌(Shell)、DHL、歐萊雅(L 'Oreal)、德州儀器(Texas Instruments)、西門子、東芝(Toshiba)、Thales、Yahoo等知名公司都在其網站上被列為用戶。

  之所以這個Nagios XI的漏洞讓人如此關注,就是因為它作為網絡管理產品的特殊地位和作用。你一定不會忘記SolarWinds和Kaseya攻擊事件,它們對IT和網絡管理供應鏈的核心的破壞性入侵,是多么的讓人觸目驚心。在這兩個案例中,所謂的國家威脅行為者都能夠滲透到供應商用來向客戶發送軟件更新的機制中,并用包括勒索軟件在內的惡意軟件感染這些更新。在這兩種情況下,成千上萬的客戶安裝了受損的更新,兩家供應商與客戶建立的信任受到了嚴重損害。

  SolarWinds和Kaseya成為目標可能不僅是因為它們龐大且有影響力的客戶基礎,還因為它們各自的技術可以接入企業網絡,無論是管理IT、運營技術(OT)還是物聯網(IoT)設備。網絡管理系統對企業網絡中的核心服務器、設備和其他關鍵組件進行監控;此外,考慮到這些系統用于監視服務器,它們通常包含許多網絡秘密,如憑證或API令牌,這些對攻擊者很有吸引力。因此,你不能不聯想Nagios XI同樣會成為攻擊者的重點目標。

  Nagios公司在中國有業務開展,其中文網站宣傳的產品優勢主要有八個方面,如下圖所示:

  Nagios的解決方案覆蓋眾多行業部門,包括政府、教育、醫療保健和醫學、軍用、國防工業、研究與開發、制造業、零售、能源、電信、銀行與金融、運輸及物流、航天、執法、應急管理、旅游、媒體、服務、非營利等。

  11個漏洞概況

  Team82團隊的研究發現了Nagios XI可利用的11個漏洞,可能導致遠程代碼執行,憑據盜竊,網絡釣魚攻擊,本地升級特權用戶權限等。通過組合利用其中一些漏洞,攻擊者可以使用高權限(root)實現身份驗證后的遠程代碼執行。

  CVE-2021-37353: 1.1.3版本之前的Nagios XI Docker Wizard容易受到服務器端請求偽造(SSRF)的攻擊,原因是table_population.php中的不正確的衛生處理;

  CVE-2021-37352: Nagios XI在5.8.5版本之前存在一個開放重定向漏洞,可能導致欺騙。要利用該漏洞,攻擊者可以發送一個具有特殊URL的鏈接,并說服用戶單擊該鏈接。

  CVE-2021-37351: 5.8.5版本之前的Nagios XI容易受到不安全權限的攻擊,允許未經身份驗證的用戶通過對服務器的精心設計的HTTP請求訪問受保護的頁面。

  CVE-2021-37350: Nagios XI 5.8.5版本之前的批量修改工具存在SQL注入漏洞,原因是輸入清理不當。

  CVE-2021-37349: 5.8.5版本之前的Nagios XI容易受到本地權限提升的影響,因為cleaner.php不清理從數據庫讀取的輸入。

  CVE-2021-37348: 在5.8.5版本之前的Nagios XI很容易通過對index.php中的路徑名的不當限制而包含本地文件。

  CVE-2019-37347: 5.8.5版本之前的Nagios XI容易受到本地權限提升的影響,因為getprofile.sh不驗證它接收到的作為參數的目錄名。

  CVE-2021-37346: 版本1.4.8之前的Nagios XI WatchGuard Wizard容易受到遠程代碼執行的攻擊,原因是OS命令中使用的特殊元素被不當中和(操作系統命令注入)。

  CVE-2021-37345: 5.8.5版本之前的Nagios XI容易受到本地權限提升的影響,因為一些權限提升的腳本正在從/var目錄導入到XI-sys.cfg。

  CVE-2021-37344: 2.5.7版之前的Nagios XI Switch Wizard容易受到遠程代碼執行的攻擊,因為它會對操作系統命令中使用的特殊元素進行不恰當的中和(操作系統命令注入)。

  CVE-2021-37343: Nagios XI5.8.5版的AutoDiscovery組件存在路徑遍歷漏洞,可能導致運行Nagios的用戶的安全上下文下的后認證RCE。

  Claroty創建了一個概念驗證(PoC)漏洞,展示了經過身份驗證的攻擊者如何將一些漏洞鏈接起來,以使用根權限執行shell命令。

  Nagios XI使用許多腳本和可執行文件,并支持SNMP、SSH和Windows Management Instrumentation (WMI)等協議來調用命令并從其監視的設備派生統計信息。為了能夠使用這些協議,配置設備的IT管理員必須向Nagios XI提供憑據,以便連接到這些設備。這些憑據保存在Nagios數據庫中以供進一步使用。Nagios還允許安裝插件,從而擴展了Nagios XI的功能。缺點是,這也擴展了威脅參與者可用的攻擊面,并增加了可能存在的漏洞的數量。

  雖然在很多情況下使用Nagios都需要身份驗證,但研究人員指出,Nagios XI極大地擴展了平臺的攻擊面的另一個特性是自動登錄特性。這個特性在構建時考慮到了NOC管理員,它允許Nagios管理員設置一個只讀用戶帳戶,任何用戶都可以連接該帳戶,而不需要憑據。雖然該特性可能對NOC有用,但允許用戶輕松連接到平臺并查看信息,而不需要憑據,也允許攻擊者獲得平臺中的用戶帳戶的訪問權,從而使任何認證后漏洞無需身份驗證就可以利用。

  安全建議

  今年8月,Nagios通過對Nagios XI、Nagios XI Docker Wizard、Nagios XI WatchGuard Wizard和Nagios XI Switch Wizard的更新,解決了Team82私下披露的漏洞。

  除了及時更新那些受影響的系統外,用戶還應該遵守一些保證網絡管理系統安全的基本規則。

  信任:這些系統需要廣泛的信任和對網絡組件的訪問,以便正確地監控網絡行為和性能,防止故障和低效。它們還可以通過防火墻擴展到您的網絡之外,以處理遠程服務器和連接。因此,這些集中式系統肯定是攻擊者的理想目標,攻擊者可以利用這類產品的漏洞,并試圖通過入侵控制它來訪問、操縱和破壞其他系統。

  監控:對網絡管理系統的訪問應受到密切監視,并僅限于有特權的內部人士。所有的連接和活動都應該被監視和警告。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          红桃视频一区| 在线观看亚洲专区| 亚洲第一天堂无码专区| 欧美日韩精品欧美日韩精品一| 久久野战av| 欧美va日韩va| 国产偷国产偷精品高清尤物| 亚洲片国产一区一级在线观看| 国产乱码精品一区二区三区忘忧草| 先锋亚洲精品| 久久男女视频| 久久久精品视频成人| 另类国产ts人妖高潮视频| 亚洲中无吗在线| 久久久欧美精品sm网站| 亚洲精品乱码久久久久久按摩观| 欧美日韩精品一区二区在线播放| 欧美在线高清视频| 欧美一区二区三区在线观看| 亚洲天天影视| 国产精品一区免费视频| 欧美日韩国产三级| 国产视频精品xxxx| 亚洲美女视频在线观看| 欧美福利一区二区三区| 亚洲国产中文字幕在线观看| 亚洲女人天堂av| 亚洲欧美久久久久一区二区三区| 最近看过的日韩成人| 日韩天堂av| 国产精品综合视频| 99国产精品私拍| 免费国产一区二区| 国户精品久久久久久久久久久不卡| 每日更新成人在线视频| 免费在线国产精品| 制服丝袜激情欧洲亚洲| 在线日本成人| 亚洲电影激情视频网站| 久久精品72免费观看| 99re这里只有精品6| 国产精品99久久久久久www| 亚洲视频观看| 国产亚洲一区二区在线观看| 国产精品s色| 欧美护士18xxxxhd| 久久综合狠狠| 欧美一区国产在线| 亚洲国产一二三| 免费人成网站在线观看欧美高清| 国产精品美腿一区在线看| 99re亚洲国产精品| 国产自产精品| 国产精品婷婷午夜在线观看| 久久精品毛片| 一区二区久久久久久| 99国内精品久久久久久久软件| 在线观看中文字幕亚洲| 亚洲伊人久久综合| 欧美国产精品va在线观看| 日韩视频免费观看| 一二美女精品欧洲| 欧美日本在线播放| 欧美精品日韩综合在线| 久久噜噜噜精品国产亚洲综合| 狼人天天伊人久久| 欧美在线视频全部完| 国产精品热久久久久夜色精品三区| 欧美精品一区二区三区很污很色的| 欧美a级片网| 欧美久久影院| 亚洲欧美日本视频在线观看| 久久五月婷婷丁香社区| 国产拍揄自揄精品视频麻豆| 亚洲欧美日韩一区在线观看| 亚洲一区免费视频| 亚洲国产美国国产综合一区二区| 国产精品久久久久久福利一牛影视| 男女av一区三区二区色多| 蜜月aⅴ免费一区二区三区| 国产精品家庭影院| 亚洲第一福利社区| 一本久久a久久精品亚洲| 性久久久久久久久| 男人的天堂亚洲| 免费毛片一区二区三区久久久| 亚洲韩国一区二区三区| 欧美理论在线| 欧美高清你懂得| 六月丁香综合| 国产亚洲精品久久久| 中文av一区特黄| 国产精品99久久久久久人| 一区二区亚洲欧洲国产日韩| 夜夜躁日日躁狠狠久久88av| 国产日韩欧美综合在线| 欧美一区国产二区| 国产精品一区免费在线观看| 亚洲免费网站| 久久综合色8888| 91久久在线播放| 久久一区激情| 欧美 日韩 国产 一区| 亚洲精品久久久久久久久久久久| 欧美激情精品久久久久久| 男人的天堂亚洲在线| 亚洲第一页中文字幕| 国产精品久久久一区麻豆最新章节| 在线视频精品一| 亚洲欧美国产日韩中文字幕| 国产日产欧美精品| 欧美午夜电影完整版| 国产日韩欧美综合| 亚洲高清毛片| 久久高清免费观看| 欧美日韩一区二区视频在线观看| 在线成人h网| 欧美国产亚洲视频| 亚洲欧美视频在线观看| 久久婷婷人人澡人人喊人人爽| 欧美freesex交免费视频| 久久精品人人做人人爽电影蜜月| 国产一区二区丝袜高跟鞋图片| 欧美成人一品| 欧美一区二区三区成人| 正在播放欧美视频| 韩国三级电影一区二区| 久久精品国产免费看久久精品| 一本色道综合亚洲| 久久久精品午夜少妇| 国产精品人人做人人爽人人添| 欧美亚洲一区三区| 欧美成人国产va精品日本一级| 欧美激情亚洲精品| 国产精品亚洲综合色区韩国| 在线视频国产日韩| 久久人人爽爽爽人久久久| 99精品热视频只有精品10| 亚洲国产美女久久久久| 亚洲一级片在线观看| 亚洲成在线观看| 亚洲欧洲另类| 久久女同互慰一区二区三区| 免费久久99精品国产自在现线| 麻豆成人在线播放| 欧美日韩免费高清一区色橹橹| 亚洲一区二区在线观看视频| 在线午夜精品| 一本久道综合久久精品| 在线观看日产精品| 欧美日韩在线三级| 久久精品欧洲| 999亚洲国产精| 国产亚洲一区二区精品| 欧美一区亚洲二区| 久久99在线观看| 一区二区三区www| 午夜久久影院| 永久免费视频成人| 国产精品久久久久aaaa樱花| 亚洲人成小说网站色在线| 国产一区二区久久| ●精品国产综合乱码久久久久| 亚洲国产精品精华液网站| 欧美日韩在线观看视频| 亚洲天堂激情| 国产精品一区2区| 亚洲欧美国产制服动漫| 在线观看亚洲a| 国产精品一区二区三区四区五区| 久久在线免费视频| 亚洲一二三四区| 亚洲激情另类| 久久精品一本久久99精品| 欧美日韩国产精品自在自线| 国内精品福利| 国产精品av免费在线观看| 久热国产精品视频| 韩国福利一区| 欧美日韩一区在线观看| 国产婷婷精品| 国产精品久久久久久久久久妞妞| 99re66热这里只有精品3直播| 国产欧美日韩一区二区三区| 亚洲国产欧美一区二区三区久久| 男人的天堂成人在线| 亚洲一区美女视频在线观看免费| 91久久久国产精品| 亚洲精品一区二区三区在线观看| 欧美日韩一区自拍| 国产精品成人免费精品自在线观看| 99国产欧美久久久精品| 欧美亚州一区二区三区| 国内外成人在线视频| 国产视频在线一区二区| 国产精品日韩在线| 久久久久久久久久久久久9999| 久久国产夜色精品鲁鲁99| 亚洲精品一区二区三区福利| 久久亚洲精选| 亚洲剧情一区二区| 亚洲国产精品欧美一二99| 亚洲欧美日韩精品久久久久| 欧美成人一区二区| 欧美精品一区二区在线播放| 国产精品视频福利| 欧美一区二区三区男人的天堂| 久久国产日韩欧美| 久久激情中文| 国产精品久久久久久亚洲调教| 国产一区二区三区久久久久久久久| 亚洲精品美女在线观看播放| 欧美亚洲视频在线观看| 欧美日韩一区二区在线| 久久精品日产第一区二区| 久久久国际精品| 久久精品国产精品| 亚洲日韩第九十九页| 9久草视频在线视频精品| 久久国产精品久久久| 国产精品theporn| 久久久综合激的五月天| 国产午夜精品全部视频在线播放| 亚洲欧洲一区二区三区在线观看| 国产在线一区二区三区四区| 久久日韩精品| 欧美一区二区在线观看| 91久久精品一区二区三区| 久久九九国产| 一区二区三区免费看| 在线不卡中文字幕| 免费亚洲电影在线| 伊人精品视频| 欧美激情在线播放| 一区二区三区精品久久久| 欧美国产三区| 亚洲精品之草原avav久久| 亚洲无吗在线| 国产精品第一区| 国产精品极品美女粉嫩高清在线| 亚洲欧美综合一区| 国产日韩欧美a| 国产精品久久久久永久免费观看| 99精品99| 欧美日韩一区二区三区四区五区| 午夜精品在线观看| 国内伊人久久久久久网站视频| 欧美成人网在线| 欧美日韩综合一区| 国产一区久久久| 亚洲女ⅴideoshd黑人| 亚洲欧美另类在线| 激情综合色丁香一区二区| 国产精品毛片在线看| 蜜桃av综合| 午夜在线视频一区二区区别| 国产精品成人观看视频免费| 亚洲图片激情小说| 91久久夜色精品国产九色| 国产精品久久精品日日| 一色屋精品视频在线观看网站| 久久国产毛片| 欧美午夜精品久久久久免费视| 亚洲最新视频在线播放| 国产精品国产三级国产专播精品人| 欧美手机在线视频| 久久全球大尺度高清视频| 亚洲精品永久免费精品| 久热爱精品视频线路一| 好吊日精品视频| 久久精品国产第一区二区三区| 国产午夜亚洲精品不卡| 一区二区视频免费在线观看| 久久精品国产亚洲5555| 伊人男人综合视频网| 欧美一区二区观看视频| 亚洲精品日韩在线| 激情五月综合色婷婷一区二区| 136国产福利精品导航网址| 欧美一区深夜视频| 亚洲欧美日韩人成在线播放| 国产日韩欧美精品一区| 亚洲国产成人久久综合一区| 欧美成人a视频| 国产精品99久久久久久宅男| 欧美精品免费看| 亚洲电影专区| 亚洲女同性videos| 香蕉尹人综合在线观看| 欧美视频一二三区| 久久久久久高潮国产精品视| 在线观看日韩www视频免费| 日韩网站在线观看| 国产婷婷色一区二区三区在线| 亚洲欧美在线另类| 最近看过的日韩成人| 欧美午夜精品理论片a级大开眼界| 欧美精品系列| 欧美日韩国产在线一区| 欧美一级片久久久久久久| 亚洲国产精品久久人人爱蜜臀| 国产精品日韩专区| 亚洲国产成人精品久久久国产成人一区| 中日韩美女免费视频网站在线观看| 欧美www视频在线观看| 在线观看国产欧美| 亚洲欧洲视频| 1024欧美极品| 欧美日韩亚洲国产一区| 欧美在线网址| 欧美成黄导航| 欧美日本成人| 一区二区三区视频观看| 一本在线高清不卡dvd| 亚洲国产日韩综合一区| 欧美精品色网| 亚洲欧洲日韩在线| 亚洲一区三区电影在线观看| 国产精品99久久久久久有的能看| 欧美性猛交xxxx免费看久久久| 在线视频免费在线观看一区二区| 欧美精品激情在线观看| 欧美精品成人一区二区在线观看| 国产精品日韩精品| 久久久久www| 狠狠狠色丁香婷婷综合久久五月| 欧美福利视频一区| 亚洲日本成人在线观看|