当前位置: 首页
科技数码
CISA 将 Citrix 和 Git 漏洞列入已知被利用漏洞目录

CISA 将 Citrix 和 Git 漏洞列入已知被利用漏洞目录

热心网友 时间:2025-12-15
转载

CISA已指示所有联邦民事行政部门(FCEB)机构最迟于2025年9月15日前修复这些漏洞。该机构强调,利用这些漏洞可能使攻击者获得提升的权限、执行代码或劫持Git工作流程。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

美国网络安全和基础设施安全局(CISA)在其"已知被利用漏洞"(KEV)目录中新增了三项漏洞,警告称恶意攻击者正在野外积极利用这些漏洞。这些漏洞包括两个影响Citrix Session Recording的漏洞和一个Git中的严重问题。

联邦机构面临重大风险

CISA表示:"这类漏洞是恶意网络攻击者的常见攻击媒介,对联邦企业构成重大风险。"

第一个Citrix漏洞编号为CVE-2024-8068,是Citrix Session Recording中的一个权限提升漏洞。该问题源于权限管理不当,允许攻击者将访问权限提升至NetworkService账户。但攻击者必须已经是目标会话记录服务器所在Windows Active Directory域中的认证用户。该漏洞CVSS v4.0评分为5.1,属于中等严重程度,但在Citrix软件与身份系统紧密集成的企业环境中仍具危险性。

Citrix漏洞可导致远程代码执行

第二个Citrix漏洞CVE-2024-8069由Citrix Session Recording中不受信任数据的反序列化引起。该漏洞可使攻击者在NetworkService账户权限下执行有限的远程代码。要利用此漏洞,攻击者必须与会话记录服务器处于同一内网的认证用户。与CVE-2024-8068类似,其CVSS v4.0评分为5.1,但由于能实现代码执行而备受关注。Citrix已发布补丁,Cloud Software Group强烈建议受影响客户将当前发布版(CR)和长期服务发布版(LTSR)分支都更新至最新修复版本。

Git漏洞引发供应链攻击担忧

第三个漏洞影响全球广泛使用的开发者工具Git,编号为CVE-2025-48384。该漏洞源于Git处理配置值中回车(CR)和换行(LF)字符的方式。在某些情况下,带有尾随回车的Git子模块路径可能被错误解析,导致子模块被检出到错误位置。如果存在指向子模块hooks目录的符号链接,且子模块包含恶意的post-checkout钩子,脚本可能在检出后无意中执行。该漏洞CVSS v4.0评分高达8.1,远高于Citrix漏洞,因为它为供应链式攻击打开了大门。Git已在2.43.7、2.44.4、2.45.4、2.46.4、2.47.3、2.48.2、2.49.1和2.50.1版本中修复此问题。

联邦机构限期修复

CISA已指示所有联邦民事行政部门(FCEB)机构最迟于2025年9月15日前修复这些漏洞。该机构强调,利用这些漏洞可能使攻击者获得提升的权限、执行代码或劫持Git工作流程。

来源:https://www.51cto.com/article/823836.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
新研究颠覆认知:液体为何也能像固体一般断裂?

新研究颠覆认知:液体为何也能像固体一般断裂?

来源:科技日报科技日报记者 刘霞美国德雷塞尔大学科学家在最新一期《物理评论快报》杂志上发表研究称,只要施加足够大的拉伸力,原本流动的简单液体也会像固体一样骤然断裂。这种现象可能适用于所有简单液体,包

时间:2026-03-31 11:13
英伟达云游戏升级支持Vision Pro:4K/90帧VR体验评测

英伟达云游戏升级支持Vision Pro:4K/90帧VR体验评测

IT之家 3 月 31 日消息,英伟达更新 GeForce Now 云游戏服务,在最新 2 0 83 版本中,专门针对苹果 Vision Pro 头显,提升游戏串流画质。本次版本更新全面解锁高帧率模

时间:2026-03-31 11:13
举证难与盗声困境:AI模仿维权路径指南

举证难与盗声困境:AI模仿维权路径指南

两年前,谢添天发现自己的声音被一款APP“盗”走——用户输入文本,即可用他的音色生成以假乱真的AI声音。维权半年,因举证难度太高,最终以和解和对方致歉了结。两年后,一场大规模的联合发声,将AI盗声侵

时间:2026-03-31 11:07
数字智能赋能正能量:网络媒体论坛探讨三个治理方向

数字智能赋能正能量:网络媒体论坛探讨三个治理方向

来源:央广网3月28日至29日,以“发挥主流媒体引领力 激发多元主体创造力——共创繁荣网络内容生态”为主题的2026中国网络媒体论坛在河南郑州举行。网络媒体因技术而诞生,凭创新而繁荣。面对新一轮科技

时间:2026-03-31 11:07
AI驱动CRM升级:企业级智能解决方案重塑付费模式

AI驱动CRM升级:企业级智能解决方案重塑付费模式

当大语言模型与AgenticAI(智能体)从试验场进入企业级生产环境,SaaS行业的底层价值逻辑正面临系统性重估。这一轮变革的核心,正指向“AI CRM 2 0”的全面到来——它不再是传统CRM的功

时间:2026-03-31 11:07
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程