首页 > 其他分享 >安全更新:关于Cybellum维护服务器问题的情况说明(CVE-2023-42419)

安全更新:关于Cybellum维护服务器问题的情况说明(CVE-2023-42419)

时间:2024-03-27 16:13:00浏览次数:40  
标签:Cybellum QCOW 问题 安全更新 版本 2023 服务器 我们

“转载自Cybellum Technologies Ltd.”

我们想通知我们的客户一个我们注意到的安全问题,作为我们对产品透明度和持续安全性的承诺。

2023年6月21日,一位名叫Delikely的安全研究员向Cybellum的安全团队报告了一个问题,特别针对Cybellum软件的某个发行版。

这个问题是在Cybellum的QCOW air-gapped分布的维护服务器中发现的,专门在中国部署,影响版本为2.15.5到2.27。

它不会影响其它旧版本或新版本,包括Cybellum 1.x。

这个问题源于Cybellum的QCOW发行版中的一个私有加密密钥,并且很快就通过应用于受影响客户系统的热补丁进行了解决。

2.28版中引入并实现了永久性修复。除此之外,我们还检查了易受攻击的系统,没有发现被利用的证据。

要利用这个问题,攻击者需要满足两个条件:

   ●    访问QCOW air-gapped分布的维护服务器(专门部署在中国)。

   ●    获取管理员接入密钥。

利用这个问题的可能性非常低,因为它需要深度网络渗透并且拥有管理员密钥。

需要强调的是,这个问题不会影响:

   ●    Cybellum 1.x 版本

   ●    Cybellum 2.0到2.15.4版本

   ●    Cybellum 2.28及以上版本

此外,在中国以外发行的版本不受影响。

我们对Delikely负责任地披露这一问题表示感谢。在Cybellum,我们非常认真地对待安全问题,并致力于保持最高的安全标准。我们感谢社区的警惕和支持帮助我们改进我们的产品。这样的合作努力对 我们提供安全可靠的软件的持续使命来说是非常宝贵的。

常见问题

问:这个问题的严重度是多少?

答:官方CVSS打分为3.8,这个问题被分类为低严重性(LOW SEVERITY)。

 

问:我如何知道自己是否受到影响?

答:如果您在中国使用的是Cybellum的QCOW air-gapped发行版,2.15.5-2.27版本,您会受到影响。否则,您就不受影响。

 

问:如果我的版本不受影响,是否需要采取任何行动?

答:您不需要采取任何行动。

 

问:如何解决这个问题?

答:升级到2.28或更高版本。或者请联系support@cybellum.com

 

问:这个问题是否已经有被潜在攻击者利用了吗?

答:据我们所知,没有。在2023年7月至8月期间,我们已向所有受影响客户发布并部署了一个修复补丁。该问题的细节于2024年2月18日公布。


问:这个问题会影响Cybellum产品安全平台产生的扫描评估结果或报告吗?

答:不会,该问题仅限于维护服务器,不影响产品安全平台自身功能。

 

问:这个问题是否会影响用户的隐私信息?

答:不,这个问题仅限于维护服务器,不包括私有信息。

 

问:这个问题是否起到了“后门”的作用?

答:不,它涉及一个私有加密密钥,被错误地部署在Cybellum的QCOW镜像中。

 

问:如何防止此类问题再次发生?

答:我们通过持续改进的安全开发生命周期(SDLC)流程、全面的渗透测试、严格的代码审查和采用领先的SecDevOps实践,不断增强我们的安全协议。

 

问:如果我有其他问题怎么办?

答:请通过security@cybellum.com联系我们寻求帮助。

 

 

 

 

 

相关资源:

1. Cybellum官网原文链接:https://cybellum.com/security-update-feb-24/ 
2. 谈思汽车相关文章链接:https://mp.weixin.qq.com/s/Zjxr6bzImslgk-9MhKX-LA

标签:Cybellum,QCOW,问题,安全更新,版本,2023,服务器,我们
From: https://www.cnblogs.com/trinitytec/p/18099324

相关文章

  • Android Studio Iguana | 2023.2.1 补丁 1
     AndroidStudioIguana | 2023.2.1Canary3已修复的问题AndroidGradle插件问题295205663将AGP从8.0.2更新到8.1.0后,任务“:app:mergeReleaseClasses”执行失败问题298008231[Gradle8.4][升级]由于使用kotlingradle插件中已废弃的功能,升级后集成测试......
  • SpringBootWeb最新相关技术(上接maven):IDEA2023-Spring环境,http协议复习概览,web服务器To
    Spring官网HTTPs://spring.iospring生态(全家桶)基于SpringFramework基础框架。但如果我们基于该基础框架开发,会面临配置繁琐,入门难度大的问题,SpringBoot则可以快速开发(简化配置,快速开发)。1.SpringBootWeb入门使用SpringBoot开发一个Web应用,浏览器发起请求/hello之后,给浏......
  • 2023CSP & NOIP 游记
    CSPDay0从余姚坐高铁到杭州,高铁站里全是同学。高铁里面上了一节网课,临时补补。到宾馆,考场就在楼下,点了份KFC,睡大觉。Day1早餐还是KFC,西式快餐从来不会拉肚子(确信)。J开J组题,第二题挺熟悉的。第三题调了30分钟。第四题写了个玄学SPFA+dp,大样例跑的飞快。自信满满......
  • 2023年信息安全管理与评估WAF部分解题思路
    2023年信息安全管理与评估WAF部分解题思路公司内部有一台网站服务器直连到WAF,地址是192.168.50.10,端口是8080,配置将访问日志、攻击日志、防篡改日志信息发送syslog日志服务器,IP地址是192.168.100.6,UDP的514端口编辑防护策略,在“专家规则”中定义HTTP请求体的最大长度为25......
  • 2023ccpcs深圳站 游记
    2023ccpcs深圳站游记和\(mxjiang\),\(not\_cleaver\_syl\)一队。11.11早上很早起床来到机房腐朽。一点也不想做题。顺便下了一个游戏。9:00坐大巴去深圳。在大巴上腐朽。坐了3个小时。12:00到场之后签了一个到就去吃饭了。发饭票的时候我拿到了两张,但是没啥用。午餐......
  • noip2023 游记
    啊,回归文化课了。Day-2模拟赛格外的水,感觉像s组plus版。打完后发现是信心赛。结果被疯狂卡常。下午收完东西和同学告别之后就回家了。Day-1在家腐了一天,具体干了什么就忘了。Day0起床之后困死了,来到了考场,膜拜了卷佬之后就进考场了。8:30发现T1是签到题,noip怎么会......
  • 洛谷 P9237 [蓝桥杯 2023 省 A] 像素放置
    题意:n*m的方格,有的格子是数字,是数字的格子代表了相邻(包括自己)的9个格子内颜色值为1的格子有这么多个。给出这个方格,求满足条件的颜色方格,保证答案唯一。n<=10,m<=10。思路:想不出好办法,直接暴力+剪枝。暴力好说,01dfs即可,关键是如何剪枝。剪枝肯定是已经不会再变动颜色的......
  • CEOI 2023
    Day1T1ALightInconvenience很厉害的交互题。我们翻转标号的顺序,让最右边的人编号为\(1\),最左边的人编号为\(N\)。那么每一次的加入和删除就相当于是在前面加入删除。考虑需要满足的最基本的要求:每一次表演结束之后,编号为\(1\)的人的火把必须点燃。这首先说明第\(N\)......
  • 2023ICPC沈阳区域赛I题Three Rectangles补题
    题意有一个(0,0)(左下角)到(H,W)(右上角)的矩形区域,给出3个小矩形的h和w,要求3个矩形盖住矩形区域的放置方案:要求3个矩形不能旋转,只能放到整点上,不能超出矩形区域,可以重叠。mod1e9+7。H,W范围1e9,\(1\leqh_i\leqH,1\leqw_i\leqW\)分析及实现由3个小矩形盖住大矩形,通过思考......
  • CSP-S 2023 题解
    T1听说有歧义?希卓没看懂。不过真的水。你看能把它拧成什么正确密码。#include<bits/stdc++.h>#defineLLlonglongusingnamespacestd;LLn,sum,a[10][6],p,b[10][6];LLf[100010];intmain(){ scanf("%lld",&n); for(inti=1;i<=n;i++) { for(intj=1;j<=5;j++)......