《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > BillQuick計費軟件被攻擊者利用進行勒索軟件攻擊

BillQuick計費軟件被攻擊者利用進行勒索軟件攻擊

2021-11-11
來源:嘶吼專業版
關鍵詞: 勒索軟件

  研究人員發現攻擊者利用了當前流行的計時計費系統中的一個關鍵零日漏洞(現已修補),成功接管了含有漏洞的服務器,并使用勒索軟件攻擊了該公司的網絡。

  本月早些時候Huntress實驗室發現了這一事件,大量攻擊者正在利用BillQuick網絡套件中的SQL注入漏洞進行攻擊。

  安全研究員在一篇文章中稱,黑客能夠成功利用CVE-2021-42258漏洞,并且利用它獲得了一家美國工程公司的初始訪問權,并在受害者的網絡中部署了勒索軟件。

  SQL注入是一種攻擊類型,它允許網絡攻擊者干擾應用程序對數據庫的查詢。這些攻擊通常是通過將惡意的SQL語句插入到網站使用的字段(如評論字段)中來進行攻擊的。

  攻擊者利用可以遠程執行代碼(RCE)的SQL注入漏洞,成功獲得了這家不知名的工程公司的初始訪問權。

  BillQuick官方聲稱在全球擁有超過40萬用戶,用戶主要包括建筑師、工程師、會計師、律師、IT專家和商業顧問等。

  研究人員說,擁有巨量的用戶對于品牌的推廣來說是很好的,但對于針對其客戶群體進行攻擊的惡意活動來說就不是什么好事了。

  警報

  Huntress的研究員通過對勒索軟件的分析發現,這些文件存在于一家由Huntress的MSP管理的工程公司中。經調查,Huntress的分析員發現了MSSQLSERVER$服務賬戶上的Microsoft Defender防病毒警報,表明可能有威脅者利用了一個網絡應用程序獲得了系統的初始訪問權。

  同時有跡象表明,一個外國IP正在攻擊一個托管BillQuick的服務器。該服務器托管著BillQuick Web Suite 2020 (WS2020)應用程序,連接日志顯示一個外國IP曾經一直向Web服務器登錄端點發送POST請求,這可能是攻擊者最初進行的攻擊嘗試。

  Huntress懷疑一個網絡攻擊者正在試圖攻擊BillQuick,因此研究人員開始逆向分析網絡應用程序,追蹤攻擊者的攻擊路徑。他們設法重新分析了SQL注入攻擊,確認威脅者可以利用它來訪問客戶的BillQuck數據,而且還可以在企業內部的Windows服務器上運行惡意命令。

  漏洞可由一個簡單的字符觸發

  研究人員說,利用這個現已修補的SQL注入漏洞非常簡單。你只需要提交一個含有無效字符的用戶名字段的登錄請求就可以。根據分析,在登錄頁面并輸入一個單引號就可以觸發這個漏洞。此外,這個頁面的異常處理程序顯示出了完整的程序運行過程,其中可能包含了關于服務器端代碼的敏感信息。

  研究人員調查發現,該漏洞的問題就在于系統允許拼接SQL語句進行執行。在連接的過程中,系統會把兩個字符串連接在一起,這樣會導致SQL注入漏洞的發生。

  本質上,這個功能允許用戶控制發送到MSSQL數據庫的查詢,在這種情況下,可以通過應用程序的登錄表格進行SQL盲注。未經授權的用戶可以利用這個漏洞,轉儲BillQuick應用程序所使用的MSSQL數據庫的內容,或進行RCE攻擊,這可能會導致攻擊者獲得對整個服務器的控制權限。

  Huntress向BillQuick官方通報了這個漏洞,BillQuick官方也打了補丁。但Huntress決定對漏洞其他細節保密,同時也開始評估BillQuick在10月7日發布的WebSuite 2021版22.0.9.1中的代碼修改是否有效。它也在與BillQuick官方合作,解決Huntress在該公司的BillQuick和Core產品中發現的多個安全問題。

  8個BillQuick安全漏洞

  具體來說,這些都是Huntress發現的其他漏洞,現在正在等待補丁的發布。

  CVE-2021-42344

  CVE-2021-42345

  CVE-2021-42346

  CVE-2021-42571

  CVE-2021-42572

  CVE-2021-42573

  CVE-2021-42741

  CVE-2021-42742

  據報道,Huntress警告那些仍在運行BillQuick Web Suite 2018至2021 v22.0.9.0的客戶盡快更新其計費套件。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 朋友的放荡尤物娇妻| acg里番全彩| 精品久久久久香蕉网| 天天躁狠狠躁夜躁2021| 亚洲综合在线观看视频| 第一福利官方导航大全| 日韩免费一区二区三区| 又粗又长又黄又爽视频| 99久久久久久久| 日韩视频第二页| 同城免费妇女寂寞| 91精品手机国产免费| 明星ai人脸替换造梦在线播放| 人妻有码中文字幕| 亚洲精品456人成在线| 无码人妻久久一区二区三区不卡 | 久久免费观看国产精品| 精品国产乱码一区二区三区麻豆| 国自产精品手机在线观看视频| 中日韩精品视频在线观看| 波多野结衣作品大全| 国产日产成人免费视频在线观看| 中文字幕人妻三级中文无码视频 | 毛片高清视频在线看免费观看| 又粗又长又硬太爽了视频快来| 黄色网站免费在线观看| 忘忧草日本在线播放www| 久久棈精品久久久久久噜噜| 欧美最猛性xxxxx免费| 国产亚洲色婷婷久久99精品| a级毛片在线观看| 最近中文字幕2018高清在线| 和阿同居的日子hd中字| 91香蕉视频黄| 女人18毛片a级毛片| 久久久一本精品99久久精品88| 波多野结衣伦理电影在线观看| 另类小说亚洲色图| 超清高清欧美videos| 在线免费观看日韩视频| 久久精品人人做人人爽电影蜜月|