歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
美國CISA漏洞目錄最新加入Sophos Web Appliance 漏洞
2023 / 11 / 21
編輯部
美國CISA 已在其已知利用的漏洞目錄(KEV) 中添加了三個漏洞,其中 Sophos Web Appliance 中的一個嚴重漏洞:CVE-2023-1671。Sophos已於 2023 年 4 月修復。
Sophos Web Appliance 是一款 Web 閘道設備,作為 Web 代理程式並掃描潛在有害內容以尋找多種形式的惡意軟體。CVE-2023-1671 是 Sophos Web Appliance 的 warn-proceed 處理程序中的預先驗證指令注入漏洞,允許攻擊者執行任意程式碼。
外媒報導,CVE-2023-1671漏洞於 4 月初由外部安全研究人員透過 Sophos 漏洞賞金計畫披露。它影響 4.3.10.4 版本之前的所有設備版本。當時,該公司向所有尚未關閉「自動更新」設定(預設為開啟)的 Sophos Web Appliance 客戶推出了包含修復程式的更新。Sophos 也建議客戶將裝置置於防火牆後面,即確保無法透過公共網路存取該裝置。
Sophos強調,Sophos Web Appliance於 2023 年 7 月 20 日結束生命週期,將停止安全或軟體更新,因此敦促用戶改用 Sophos Firewall。
CVE-2023-1671 的公開PoC自 4 月下旬以來就已經出現,防禦者可以使用該腳本掃描網路上易受攻擊的設備。
儘管如此,攻擊者顯然花了幾個月的時間才嘗試利用該缺陷,很可能是因為預設的自動更新設定大大減少了潛在的目標。
但目前美國CISA 表示有積極利用的證據,但沒有提供更多資訊。
攻擊者經常利用較舊的漏洞
由於組織的漏洞修補並不完善,攻擊者仍經常在攻擊中利用舊漏洞。
CISA 週四在其KEV 目錄中添加的三個漏洞之一是CVE-2020-2551,這是Oracle Fusion Middleware 的Oracle WebLogic Server 產品中的一個未指定錯誤,已由研究人員報告並於2020年修補。
本文轉載自Helpnetsecurity.com。
CVE-2023-1671
CISA
KEV目錄
最新活動
2025.09.11
9/11-9/12【API 安全開發指南:漏洞修復與授權管理實務】兩日精華班
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
駭客利用「聯絡我們」表單與偽造保密協議 鎖定製造業發動網路釣魚攻擊
Amazon阻止俄羅斯APT29水坑攻擊 駭客濫用微軟裝置認證流程竊取帳戶
報告:國家級駭客成漏洞主要攻擊者,ClickFix手法升溫
美國CISA強化軟體採購安全:發布新工具與更新SBOM指引
微軟將於十月強制實施 Azure CLI的多因子驗證
資安人科技網
文章推薦
捷克發布資安警報:國民應關注中國可能竊取資料的風險
駭客團體TAG-150開發Python與C語言版CastleRAT,擴大CastleLoader惡意軟體攻擊範圍
GitHub 帳號遭入侵引發 Salesloft Drift 資安事件,波及 22 家企業