小马队

印第安纳波利斯小马队

主动利用中的工件漏洞可实现身份验证绕过和管理员访问

主动利用中的工件漏洞可实现身份验证绕过和管理员访问

主动利用的所有三个 Artifactory 漏洞都可以在可通过互联网访问的自托管 Artifactory 部署上绕过身份验证,从而使攻击者能够在不到五分钟的时间内建立持久的管理访问权限。漏洞利用可能会导致危险的身份验证后活动,包括凭据和密钥盗窃、任意代码执行、持久性和反取证。 安全公司 Wiz.io 披露了三个漏洞,报告称攻击者正在利用这些漏洞来获得权限升级和对自托管 Artifactory 实例的完全管理员控制: 这些 CVE 非常小,难以利用,其中包括一些未经身份验证的 HTTP 请求。如果您的实例在易受攻击的时间暴露,想象一下妥协和寻找利用后的工件。升级关闭了门,但并没有消除已经在里面的攻击者 。 这三个漏洞的严重程度为 CVE-2026-42018,“可能导致人工制品向未经身份验证的请求返回内部匿名用户令牌,即使匿名访问被禁用”;…

Read More