适用于 Windows 的 Citrix Workspace 中发现两项权限提升

embedded/2024/9/20 3:55:14/ 标签: 网络, 安全, 系统, 漏洞, 权限, 更新

图片

在适用于 Windows 的 Citrix Workspace 应用程序中发现了两个高严重性漏洞CVE-2024-7889 和 CVE-2024-7890。

这些漏洞影响当前版本的 2405 之前的版本以及 LTSR 的 2402 CU1 之前的版本。

Citrix 建议客户立即更新其安装,以减轻使用 Citrix Workspace 环境的用户和组织的重大安全风险。

受影响的版本

这些漏洞影响适用于 Windows 的 Citrix Workspace 应用程序的以下受支持版本。

  • 当前版本 (CR):适用于 Windows 版本 2405 之前的 Citrix Workspace 应用程序

  • 长期服务版本 (LTSR):适用于 2402 LTSR CU1 之前的 Windows 版本的 Citrix Workspace 应用程序

CVE-ID 描述 前提条件CWECVSS
CVE-2024-7889 本地权限提升允许低权限用户获得 SYSTEM 权限 对目标系统的本地访问 CWE-664:资源在其生命周期内的不当控制CVSS v4.0 基本分数:7.0CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:不适用/SA:不适用
CVE-2024-7890本地权限提升允许低权限用户获得 SYSTEM 权限 对目标系统的本地访问CWE-269:权限管理不当CVSS v4.0 基本分数:5.4CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:不适用/SA:不适用 

CVE-2024-7889:描述了一个本地权限提升漏洞,该漏洞允许低权限用户获取系统权限

需要对目标系统进行本地访问。

漏洞被归类为CWE-664(资源管理不当)。

CVSS v4.0评分为 7.0,表明严重性较高。

CVE-2024-7890:另一个本地权限提升漏洞,但需要更复杂的条件。

分类为CWE-269(不当权限管理)。

CVSS v4.0为 5.4,表明与 CVE-2024-7889 相比风险中等。

需要做什么

Citrix 强烈建议客户尽快将其适用于 Windows 的 Citrix Workspace 应用程序更新到包含修复程序的版本。

包含修复程序的适用于 Windows 的 Citrix Workspace 应用程序版本包括: 

  • 当前版本 (CR):适用于 Windows 2405 及更高版本的 Citrix Workspace 应用程序 

  • 长期服务版本 (LTSR):适用于 Windows 2402 CU1 LTSR 及更高版本的 Citrix Workspace 应用程序 

Citrix 通过在 Citrix 知识中心发布此安全公告来通知其客户和渠道合作伙伴此漏洞,链接如下:https://support.citrix.com/securitybulletins。


http://www.ppmy.cn/embedded/110494.html

相关文章

sqlite在Windows环境下安装、使用、node.js连接

sqlite在Windows环境下安装、使用、node.js连接 前言:2024年9月10日 1. 下载安装 sqlite 的安装非常简单 去官网下载对应压缩包 将两个压缩包解压,并将解压出来的文件放在同一目录下 将上面的目录路径配置到环境变量 path 中 2. 执行 sql sqlite …

Java中的分布式一致性与共识算法

在分布式系统中,节点之间必须就某些值达成一致。但由于网络的不可靠性、节点故障以及其他不可预测因素,实现一致性变得极为复杂。共识算法应运而生,旨在解决这一难题。本文将深入探讨两种主要的共识算法——Paxos和Raft,解释其原理…

【软考】安全威胁

目录 1. 说明2. 典型的安全威胁2.1 授权侵犯2.2 拒绝服务2.3 窃听2.3 信息泄露2.4 截获/修改2.5 假冒2.6 否认2.7 非法使用2.8 人员疏忽2.9 完整性破坏2.10 媒体清理2.11 物理入侵2.12 资源耗尽 3. 例题3.1 例题1 1. 说明 1.随着信息交换的激增,安全威胁所造成的危…

ardunio超声波测距实验

工作原理 模块有2个超声波换能器(如图所示),一个发出声波,另一个接收物体反射回来的声波,这中间所经过的时间即声波传播的时间,再结合声速就能计算出: 距离 声速 * 时间 2 如何使用HC-SR04模块…

【lua实战】数组和数组长度

大多数编程语言中,一个数组很容易计算数组长度,一般都是使用现成的函数或者通过计算得到,比如: Python array [1, 2, 3, 4, 5] length len(array) JavaScript let array [1, 2, 3, 4, 5]; let length array.length; Java…

golang学习笔记10——golang 的 Gin 框架,快速构建高效 Web 应用

推荐学习文档 golang应用级os框架,欢迎star基于golang开发的一款超有个性的旅游计划app经历golang实战大纲golang优秀开发常用开源库汇总golang学习笔记01——基本数据类型golang学习笔记02——gin框架及基本原理golang学习笔记03——gin框架的核心数据结构golang学…

VSCode学习笔记

1. 快捷键 KeyDescriptionPlatformF1打开命令面板(Command Palette)Win10Shift Delete剪切当前光标所在的代码行Win10 2. 文件 2.1 在文件列表中定位当前文件 操作路径:右键单击文件名 ⇒ 在右键菜单中点击 【Reveal in Explorer View】

第一篇 第3章 不确定型分析 第4章 设备更新分析 第5章价值工程

第3章 不确定型分析 预测所依据的数据不足、预测方法的局限性、外部环境等因素的变化都具有不确定性。使得经济效果评价所采用的预测值与未来的实际值之间可能出现偏差。 3.1 盈亏平衡分析 3.1.1 盈亏平衡分析的概念和分类 盈亏平衡分析是研究方案的产品利润与成本费用、产…

[基于 Vue CLI 5 + Vue 3 + Ant Design Vue 4 搭建项目] 07 如何修改 npm run serve 的启动端口号

如何修改 npm run serve 的启动端口号 首先,找到 npm run serve 对应的脚本 在 package.json 文件中找到 serve 对用的脚本 然后,添加 – port 新端口号 这里修改启动端口号为 9000,则在启动命令后面加上 --port 9000 最后,启动…

第二期: 第二节 , 逻辑编程 , gpio

1 首先就是 看原理图: 这里有两个 LED 核心板的原理图。 可以看到 是这个脚。 2 然后就是 查看数据手册。 从 数据手册可以看出 ,一共有这么多的 gpio 组, 但是这些 组 是有复用的&#xf…

Elemnt-UI + 递归组件实现后台管理系统左侧菜单

Elemnt-UI 递归组件实现后台管理系统左侧菜单 在 Vue.js 中,允许你编写一个组件来表示一个节点,而这个节点可以包含多个子节点,每个子节点又可以是同样的组件。这种方式使得组件能够处理无限层级的嵌套结构。 应用场景 递归组件非常适合处…

数据赋能(201)——开发:数据开发管理——实施过程、应用特点

实施过程 数据开发管理的实施过程通常涉及以下几个关键步骤: 数据开发策划 明确数据开发目标: 设定数据价值开发数据开发的具体目标,如提高数据分析效率、优化业务决策等。设定可量化的关键绩效指标(KPIs)&#xff0…

鸿蒙开发EventBus

鸿蒙开发EventBus 鸿蒙没有EventBus这个库,有emitter这个通知库。 一、吐槽:虽然emitter能做EventBus功能,但是它存在的坑,真的用了才知道,能不用它就不用吧 坑的点: 一个注销,其他地方用到…

async/await 的理解

概念 用来实现同步的效果,其实就是语法糖,是为优化 then 链而开发出来的。 从字面上来看,async 是“异步”的简写,await 则为等待,所以很好理解 async 用于申明一个 function 是异步的,而 await 用于等待…

Redis 主从复制的原理详解

引言 Redis 作为一种高性能的内存数据库,广泛应用于高并发、低延迟的场景中。然而,单机版的 Redis 存在一定的局限性,尤其是在高可用性和负载均衡方面。为了应对这些挑战,Redis 提供了主从复制(Replication&#xff0…

Apache SeaTunnel Committer专访刘乃杰 | 用开源推动数据同步工具的创新

作者:刘乃杰 编辑整理:曾辉 今天,我们有幸采访到了Apache SeaTunnel社区的新提名Committer刘乃杰,作为社区的活跃贡献者,一直为项目的发展和创新方面做着许多重要的贡献。 让我们一起走进他的开源故事,了…

浅谈模型在信贷营销中的应用

浅谈模型在信贷营销中的应用 当前在信贷营销场景中,用户流量竞争愈加激烈,获客成本持续攀高,客户消费观念和消费信心趋向保守,传统的信贷营销方式效果逐渐乏力,借助数据挖掘技术对用户进行多元优化及精细化管理已经成为企业在经营发展中的普遍趋势。在此背景下,本文将围…

Redis_RDB持久化

基于RDB的持久化方式会把当前内存中所有的redis键值对数据以快照的方式写入硬盘文件中,如果需要恢复数据,就把快照文件读到内存中。 RDB快照文件是经压缩的二进制格式的文件,它的储存路径不仅可以在redis服务器启动前通过配置参数来设置&…

类和对象(中)

片头 大家好!在上一篇中,我们初步了解了类和对象,今天我们继续深入学习类和对象,准备好了吗?咱们开始咯! 一、类的6个默认成员函数 如果一个类中什么成员都没有,简称为空类。 空类中真的什么…

css grid布局属性详解

Grid布局 前言一、认识Grid1.1容器和项目1.2行和列1.3单元格和网格线 二、容器属性2.1.grid-template-columns与grid-template-rows属性2.1.1 直接使用长度单位比如px2.1.2 使用百分比 %2.1.3 使用repeat函数2.1.4 按比例划分 fr 关键字2.1.5 自动填充 auto 关键字2.1.6 最大值…