微软 SharePoint 被曝严重漏洞,黑客可远程执行任意命令
2024 年 1 月 13 日

美国网络安全和基础设施安全局(CISA)发出警告,黑客利用微软 SharePoint 中的提权漏洞和另一个关键级别漏洞,能远程执行任意命令。该漏洞编号为 CVE-2023-29357,攻击者可通过欺骗性 JWT 验证令牌规避身份验证,在未打补丁的服务器上获得管理权限。此外,攻击者还可结合 CVE-2023-24955 漏洞,在 SharePoint 服务器上注入命令,执行任意代码。去年,STAR 实验室研究员 Jang 在 Pwn2Own 竞赛中成功演示了这个漏洞链,并获得了 10 万美元奖励。近日,研究人员和技术分析报告已详细描述了开采过程,而概念验证漏洞也已有人在 GitHub 上发布。

专业版功能专业版功能
登录
体验专业版特色功能,拓展更丰富、更全面的相关内容。

行业标签

科技
icon订阅
云计算
icon订阅
二维码

更多体验

前往小程序

二维码

24 小时

资讯推送

进群体验

logo
科技新闻,每天 3 分钟
icon
icon
icon
icon