新闻
-
十亿善款,三十二年坚守:振东制药公益“长城”这样建成
如果说慈善事业是企业责任感的一个缩影。那么振东制药的慈善“侧写”便是大爱无疆。山西振东健康产业集团自太行山深处诞生,稳扎稳打、守正创新,跻身中国药企中流砥柱行列。引导旗下公益扶贫办凝聚共识、加强合作...
-
千人竞逐“红气球”,振东集团公益精神在晋中大地闪耀
5月25日,山西省高校新区(山西大学城)热闹非凡,2025“红气球挑战赛”(晋中站)在此鸣笛开赛。这场没有奖金的赛事,却吸引了来自社会各界及山西大学城高校的一千余名选手踊跃参与,他们“一起红气球,快乐学急救”...
-
振东集团:32年慈善长跑背后的“共富密码”
在商业与公益的天平上,山西振东健康产业集团选择了后者——即便负债也要坚持的"变态慈善"。这家从太行山走出的民营企业,用32年时间构建起一套独特的公益生态系统,累计捐赠超10亿元,将"与民同富、与家同兴、与国...
财经
-
品钛旗下赣州爱信小贷正式接入人民银行征信系统
北京2020年4月7日 /美通社/ -- 领先的金融科技解决方案提供商品钛(Pintec Technology Holdings Ltd., Nasdaq: PT) 今日宣布旗下的赣州爱信网络小额贷款有限公司(下称“爱信小贷”)正式接入中国人民银行...
-
特斯拉空头近一个月减少超200万股
据金融分析机构S3 Partner数据显示,截至4月3日,特斯拉未平仓空头头寸为1604万股,占流通股的10.97%。过去30天,特斯拉未平仓空头头寸减少222万股或12.18%,期间股价上涨32%;过去一周,特斯拉未平仓空头头...
-
特斯拉展示新型自研呼吸机:与Model 3共用零件
特斯拉之前宣布将开发新的呼吸机,而现在他们展示了这种新型设计。特斯拉在YouTube发布了视频,其工程师演示了两个版本的呼吸机,一个是把所有零件摆在桌子上的原型,另外一个则是组装好的设备,用于显示在医...
-
特朗普称将在下一轮刺激计划中为美国民众发放更多的钱
北京时间4月7日消息,美国总统特朗普称将在下一轮刺激计划中为美国民众发放更多的钱。在白宫新闻发布会上表示,特朗普“肯定”想听取下一次刺激计划的想法,并补充道他希望其中包括“切切实实的基础设施”。 ...
Citrix紧急修复严重缺陷—这是下一步
发布时间:2020/01/22 新闻 浏览:516
Citrix已发布针对严重漏洞的第一个修复程序,该漏洞可能使攻击者可以通过目录遍历执行任意代码执行。
该漏洞(CVE-2019-19781)是一个主要问题,可以有效地使攻击者在您的系统上运行命令或读取服务器上的文件。该漏洞影响Citrix Application Delivery Controller,Citrix网关和Citrix SD-WAN WANOP设备。
该问题于12月17日首次公开,但Citrix迄今为止仅提供了缓解措施,尽管该漏洞已被黑客利用。
值得庆幸的是,ADC版本11.1和12.0的第一个补丁现已发布,比Citrix最初承诺的早了一天。 Citrix的CISO Fermin J. Serna在详细介绍了第一个永久性修复程序的更新中说,这些都是可下载的,您可以在此处和此处进行访问。
该修补程序适用于ESX,Hyper-V,KVM,XenServer,Azure,AWS,GCP或Citrix ADC服务交付设备(SDX)上托管的Citrix ADC和Citrix Gateway虚拟设备(VPX)。但是,Serna说,不需要更新SDX上的SVM。
同时,Serna的更新建议:“有必要升级所有Citrix ADC和Citrix Gateway 11.1实例(MPX或VPX)以构建11.1.63.15,以安装安全漏洞修复程序。”
他还说,您还需要升级所有Citrix ADC和Citrix Gateway 12.0实例(MPX或VPX),以建立12.0.63.13来安装安全漏洞修复程序。
同时,Citrix将其他ADC版本和SD-WAN WANOP的发布日期提前到1月24日。
我什么时候应该应用此修复程序?
毫无疑问,此修复程序很紧急,但是首先要考虑一些重要因素。 Citrix的Serna敦促客户“立即安装这些修补程序”。
但是,有几点需要牢记。 “这些修复程序仅适用于指定的版本,如果您有多个ADC版本在生产中,则必须对每个系统应用正确的版本修复程序,” Serna警告。
您需要遵循一些步骤,我将在本文的下一部分中概述这些步骤。但是正如Serna所说,您确实需要尽快应用此修复程序。
安全研究人员肖恩·赖特(Sean Wright)表示,拥有Citrix产品易受攻击版本的组织应立即进行修补,无论他们已经采取了哪些缓解措施。 “我们已经看到这些漏洞已经被广泛利用,这应该有助于强调应用补丁的重要性。”
应用Citrix修补程序:五步方法
这是一个挑战,需要谨慎应对。 Cyjax的CISO Ian Thornton-Trump概述了您可以遵循的五步方法,以确保您第一次就可以做到这一点。
步骤1:备份Citrix环境,并在部署修补程序之前验证您是否具有备份。
步骤2:确保您的Citrix实施符合支持合同。
步骤3:与企业沟通并安排停机时间以部署修补程序。
步骤4:在应用修补程序后,与业务和应用程序所有者一起测试所有内容。
步骤5:请勿升级或将修复程序应用于其他任何事情。 Thornton-Trump说:“ Citrix环境因各种各样的怪异和不可预测的行为而臭名昭著:从不稳定到会话资源消耗大量增加的任何事情。” “请勿在Citrix环境中对其他任何产品进行升级或应用修复,否则您将永远不知道如何缩小问题的范围。”
如果我还无法使用Citrix修复程序,该怎么办?
但是,如果该修复程序尚不可用,您该怎么办? Wright指出有报道称,在某些情况下,建议采取的缓解措施无法阻止该漏洞的利用。 “您可能要考虑关闭Citrix服务器。如果无法做到这一点,请在阻止模式下将合适的Web应用程序防火墙放在前面,以确保您具有阻止目录遍历尝试的规则。”
不用说,您应该睁大眼睛进行修复,这很快就会出现。
如何应用Citrix修复程序:一些其他建议
由于Citrix等多租户环境对于企业服务的重要性,Thornton-Trump警告您必须谨慎处理-制定可靠的恢复计划。他指出:“如果解决方案横盘整理,数十万美元的收入可能会面临风险。”
Thornton-Trump说,根据他自己的经验,在使用早期版本的Citrix时,应用修补程序后,打印和性能可能会遭受重大打击,因此他建议您“检查资源消耗并密切监视日志”。
他说,如果不支持Citrix,则不太可能具有反映生产的“测试Citrix环境”。 如果您不这样做,他建议采取补偿性的安全控制措施,“因为有些急于解决的修复程序可能会使整个产品环境崩溃。”
不要让他的最终警告吓到您,但请确保您谨慎进行。 如果您以正确的方式进行处理,那甚至可能是一件积极的事情。
Thornton-Trump说:“任何在Citrix环境中采取任何措施的人都必须谨慎行事-您可能会在组织中化解炸弹。” “话虽如此,向企业传达风险,解释为什么您需要停机进行大量测试并概述恢复计划才是看起来像摇滚明星的关键。”