اخبار و هشدارها

هشدارهای امنیتی

هشدارها، آسیب‌پذیری‌ها و توصیه‌های امنیتی مرکز آپا همراه با سطح اهمیت، شناسه CVE، محصولات تحت تأثیر و راهکارهای کاهش ریسک.

۷ مورد

اطلاع‌رسانی توصیه‌های امنیتی محتوای نمونه

توصیه امنیتی: فعال‌سازی احراز هویت چندعاملی برای دسترسی‌های راه دور و حساب‌های حساس

احراز هویت چندعاملی یکی از مؤثرترین کنترل‌ها در برابر سرقت گذرواژه و حملات حدس گذرواژه است و باید برای دسترسی‌های راه دور، ایمیل و حساب‌های مدیریتی فعال شود.

بالا High هشدارهای CERT محتوای نمونه

آسیب‌پذیری اجرای کد از راه دور در سرور OpenSSH روی لینوکس (regreSSHion)

آسیب‌پذیری CVE-2024-6387 ناشی از شرایط رقابتی در مدیریت سیگنال سرور OpenSSH روی سامانه‌های لینوکس مبتنی بر glibc است و می‌تواند به اجرای کد از راه دور با بالاترین سطح دسترسی…

OpenSSH از نسخه 8.5p1 تا پیش از…
CVSS8.1
بالا High هشدارهای CERT بهره‌برداری فعال محتوای نمونه

حمله منع خدمت HTTP/2 Rapid Reset در سرورها و پراکسی‌های وب

ضعف CVE-2023-44487 در پروتکل HTTP/2 به مهاجم امکان می‌دهد با ایجاد و لغو سریع جریان‌های درخواست، بار پردازشی سنگینی بر سرور وارد کند. این روش در حملات منع خدمت توزیع‌شده…

سرورها، پراکسی‌ها و متعادل‌کننده‌های بار که از…
CVSS7.5
بحرانی Critical هشدارهای فوری بهره‌برداری فعال محتوای نمونه

هشدار فوری: افشای نشست‌ها در NetScaler ADC و NetScaler Gateway (Citrix Bleed)

آسیب‌پذیری CVE-2023-4966 در تجهیزات NetScaler ADC و NetScaler Gateway که به‌صورت Gateway یا سرور مجازی AAA پیکربندی شده‌اند، امکان افشای اطلاعات حساس حافظه از جمله توکن‌های نشست را فراهم می‌کند.…

NetScaler ADC و NetScaler Gateway نسخه 14.1…
CVSS9.4
بحرانی Critical آسیب‌پذیری‌های بحرانی بهره‌برداری فعال محتوای نمونه

آسیب‌پذیری تزریق SQL در نرم‌افزار انتقال فایل MOVEit Transfer

آسیب‌پذیری CVE-2023-34362 در برنامه وب MOVEit Transfer به مهاجم بدون احراز هویت امکان دسترسی به پایگاه داده و اجرای دستورات را می‌دهد. این آسیب‌پذیری پیش از انتشار وصله به‌صورت روز…

MOVEit Transfer پیش از 2021.0.6 (13.0.6)
CVSS9.8
بحرانی Critical آسیب‌پذیری‌های بحرانی بهره‌برداری فعال محتوای نمونه

آسیب‌پذیری بحرانی اجرای کد از راه دور در کتابخانه Apache Log4j (Log4Shell)

آسیب‌پذیری CVE-2021-44228 در قابلیت JNDI کتابخانه پرکاربرد ثبت رخداد Apache Log4j 2 به مهاجم بدون احراز هویت اجازه می‌دهد با ارسال یک رشته دست‌کاری‌شده که در گزارش‌ها ثبت می‌شود، کد…

Apache Log4j 2 از نسخه 2.0-beta9 تا…
CVSS10.0