新闻 news
您现在的位置:首页 > 新闻 > Citrix紧急修复严重缺陷—这是下一步

新闻

MORROR ART歌词音箱的全新颠覆体验,在照片中看见如歌的岁月。 MORROR ART歌词音箱的全新颠覆体验,在照片中看见...

MORROR ART软装艺术理念的新尝试, 探索时光之美,赋予相册和台历更多可能 让时光和音乐一样能被看见。

  • 门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    据悉,9月26日,森鹰窗业股份有限公司(以下简称森鹰窗业)将举办上市敲钟仪式,正式登陆深交所。 森鹰窗业是目前沪深两市第一家细分行业为“C2032木门窗制造”的上市公司。 这让笔者不禁想起2011年定制家居...

  • 百年变局新机遇 第九届岭南论坛在广州举行

    11月21日,第九届岭南论坛在广州成功举办。本次论坛围绕“百年变局新机遇”主题,原中国银行业监督管理委员会主席刘明康,中山大学岭南学院教授、博导、广东省人民政府参事陆军,斯坦福大学教授、2001年诺贝尔经济...

  • 《风雨之后总有阳光》——产业人物访谈:益宸康旅创...

    2019年,国务院发布了《“健康中国2030”规划纲要》和第七次人口普查,把中国的康养产业推上了最大的风口。紧接着,2021年4月15日,中国央视网、新浪财经、搜狐网接连报道了“七亿养老项目暴雷:老人养老积蓄人间蒸发”。...

财经

唯品会经营范围变更 新增医疗器械、蔬菜水果零售等业务 唯品会经营范围变更 新增医疗器械、蔬菜水果零售等...

天眼查数据显示,3月31日,唯品会(中国)有限公司发生工商变更,经营范围新增蔬菜零售;非许可类医疗器...

  • 品钛旗下赣州爱信小贷正式接入人民银行征信系统

        北京2020年4月7日 /美通社/ -- 领先的金融科技解决方案提供商品钛(Pintec Technology Holdings Ltd., Nasdaq: PT) 今日宣布旗下的赣州爱信网络小额贷款有限公司(下称“爱信小贷”)正式接入中国人民银行...

  • 特斯拉空头近一个月减少超200万股

      据金融分析机构S3 Partner数据显示,截至4月3日,特斯拉未平仓空头头寸为1604万股,占流通股的10.97%。过去30天,特斯拉未平仓空头头寸减少222万股或12.18%,期间股价上涨32%;过去一周,特斯拉未平仓空头头...

  • 特斯拉展示新型自研呼吸机:与Model 3共用零件

      特斯拉之前宣布将开发新的呼吸机,而现在他们展示了这种新型设计。特斯拉在YouTube发布了视频,其工程师演示了两个版本的呼吸机,一个是把所有零件摆在桌子上的原型,另外一个则是组装好的设备,用于显示在医...

  • 特朗普称将在下一轮刺激计划中为美国民众发放更多的钱

      北京时间4月7日消息,美国总统特朗普称将在下一轮刺激计划中为美国民众发放更多的钱。在白宫新闻发布会上表示,特朗普“肯定”想听取下一次刺激计划的想法,并补充道他希望其中包括“切切实实的基础设施”。  ...

Citrix紧急修复严重缺陷—这是下一步

发布时间:2020/01/22 新闻 浏览:433

 
Citrix已发布针对严重漏洞的第一个修复程序,该漏洞可能使攻击者可以通过目录遍历执行任意代码执行。
该漏洞(CVE-2019-19781)是一个主要问题,可以有效地使攻击者在您的系统上运行命令或读取服务器上的文件。该漏洞影响Citrix Application Delivery Controller,Citrix网关和Citrix SD-WAN WANOP设备。
该问题于12月17日首次公开,但Citrix迄今为止仅提供了缓解措施,尽管该漏洞已被黑客利用。
值得庆幸的是,ADC版本11.1和12.0的第一个补丁现已发布,比Citrix最初承诺的早了一天。 Citrix的CISO Fermin J. Serna在详细介绍了第一个永久性修复程序的更新中说,这些都是可下载的,您可以在此处和此处进行访问。
该修补程序适用于ESX,Hyper-V,KVM,XenServer,Azure,AWS,GCP或Citrix ADC服务交付设备(SDX)上托管的Citrix ADC和Citrix Gateway虚拟设备(VPX)。但是,Serna说,不需要更新SDX上的SVM。
同时,Serna的更新建议:“有必要升级所有Citrix ADC和Citrix Gateway 11.1实例(MPX或VPX)以构建11.1.63.15,以安装安全漏洞修复程序。”
他还说,您还需要升级所有Citrix ADC和Citrix Gateway 12.0实例(MPX或VPX),以建立12.0.63.13来安装安全漏洞修复程序。
同时,Citrix将其他ADC版本和SD-WAN WANOP的发布日期提前到1月24日。
我什么时候应该应用此修复程序?
毫无疑问,此修复程序很紧急,但是首先要考虑一些重要因素。 Citrix的Serna敦促客户“立即安装这些修补程序”。
但是,有几点需要牢记。 “这些修复程序仅适用于指定的版本,如果您有多个ADC版本在生产中,则必须对每个系统应用正确的版本修复程序,” Serna警告。
您需要遵循一些步骤,我将在本文的下一部分中概述这些步骤。但是正如Serna所说,您确实需要尽快应用此修复程序。
安全研究人员肖恩·赖特(Sean Wright)表示,拥有Citrix产品易受攻击版本的组织应立即进行修补,无论他们已经采取了哪些缓解措施。 “我们已经看到这些漏洞已经被广泛利用,这应该有助于强调应用补丁的重要性。”
应用Citrix修补程序:五步方法
这是一个挑战,需要谨慎应对。 Cyjax的CISO Ian Thornton-Trump概述了您可以遵循的五步方法,以确保您第一次就可以做到这一点。
步骤1:备份Citrix环境,并在部署修补程序之前验证您是否具有备份。
步骤2:确保您的Citrix实施符合支持合同。
步骤3:与企业沟通并安排停机时间以部署修补程序。
步骤4:在应用修补程序后,与业务和应用程序所有者一起测试所有内容。
步骤5:请勿升级或将修复程序应用于其他任何事情。 Thornton-Trump说:“ Citrix环境因各种各样的怪异和不可预测的行为而臭名昭著:从不稳定到会话资源消耗大量增加的任何事情。” “请勿在Citrix环境中对其他任何产品进行升级或应用修复,否则您将永远不知道如何缩小问题的范围。”
如果我还无法使用Citrix修复程序,该怎么办?
但是,如果该修复程序尚不可用,您该怎么办? Wright指出有报道称,在某些情况下,建议采取的缓解措施无法阻止该漏洞的利用。 “您可能要考虑关闭Citrix服务器。如果无法做到这一点,请在阻止模式下将合适的Web应用程序防火墙放在前面,以确保您具有阻止目录遍历尝试的规则。”
不用说,您应该睁大眼睛进行修复,这很快就会出现。
如何应用Citrix修复程序:一些其他建议
由于Citrix等多租户环境对于企业服务的重要性,Thornton-Trump警告您必须谨慎处理-制定可靠的恢复计划。他指出:“如果解决方案横盘整理,数十万美元的收入可能会面临风险。”
Thornton-Trump说,根据他自己的经验,在使用早期版本的Citrix时,应用修补程序后,打印和性能可能会遭受重大打击,因此他建议您“检查资源消耗并密切监视日志”。
他说,如果不支持Citrix,则不太可能具有反映生产的“测试Citrix环境”。 如果您不这样做,他建议采取补偿性的安全控制措施,“因为有些急于解决的修复程序可能会使整个产品环境崩溃。”
不要让他的最终警告吓到您,但请确保您谨慎进行。 如果您以正确的方式进行处理,那甚至可能是一件积极的事情。
Thornton-Trump说:“任何在Citrix环境中采取任何措施的人都必须谨慎行事-您可能会在组织中化解炸弹。” “话虽如此,向企业传达风险,解释为什么您需要停机进行大量测试并概述恢复计划才是看起来像摇滚明星的关键。”