F5 Next Central Manager 中发现了两个安全漏洞,攻击者可能会利用这些漏洞来夺取设备的控制权并创建隐藏的流氓管理员帐户以实现持久性。这些可远程利用的缺陷“可以让攻击者获得对设备的完全管理控制,随后允许攻击者在 Next Central Manager 管理的任何 F5 资产上创建帐户”。两个问题的描述:CVE-2024-21793(CVSS 评分:7.5)- OData 注入漏洞,可能允许未经身份验证的攻击者通过 BIG-IP NEXT Central Manager API 执行恶意 SQL 语句。CVE-2024-26026(CVSS 评分:7.5)- SQL 注入漏洞,可能允许未经身份验证的攻击者通过 BIG-IP Next Central Manager API 执行恶意 SQL 语句。 https://eclypsium.com/blog/big-vulnerabilities-in-next-gen-big-ip/
5 新型Pathfinder攻击针对英特尔CPU可导致泄露加密密钥和数据