跳到主要内容

超危

Array Networks Array AG Series和xAG代码执行漏洞

2023-03-15 00:00:00 公开 ,2026-08-05 05:06:33 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-287 (Improper Authentication) CWE-306 (Missing Authentication for Critical Function)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-11-25 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Array Networks ArrayOS AG是美国安瑞科技(Array Networks)公司的一个无论用户、设备或位置如何,都可以实现安全远程访问的SSL-VPN产品。为任何用户、任何设备、任何地点提供对企业网络、企业应用程序和云服务的可扩展和可控的远程和移动访问。Array Networks Array AG Series和vxAG 9.4.0.481版本及之前版本允许远程代码执行。攻击者可以在没有身份验证的情况下使用HTTP标头中的flags属性浏览SSL VPN网关上的文件系统。可能会被通过易受攻击的URL进行利用。
修复建议
目前厂商已发布升级补丁以修复漏洞,详情请关注厂商主页: https://support.arraynetworks.net/prx/001/http/supportportal.arraynetworks.net/documentation/FieldNotice/Array_Networks_Security_Advisory_for_Remote_Code_Execution_Vulnerability_AG.pdf

参考链接