超 400 个 IP 地址协同攻击,利用多个 SSRF 漏洞发起网络攻势

安全
此次SSRF漏洞利用尝试的主要目标国家包括美国、德国、新加坡、印度、立陶宛和日本。值得注意的是,以色列的漏洞利用活动在2025年3月11日出现激增。

威胁情报公司GreyNoise发出警告称,近期针对多个平台的服务器端请求伪造(SSRF)漏洞利用活动出现了“协同激增”现象。

该公司表示:“至少400个IP地址被发现同时利用多个SSRF漏洞,攻击尝试之间表现出显著的重叠。”此外,这些活动在2025年3月9日被首次观察到。

攻击目标国家分布

此次SSRF漏洞利用尝试的主要目标国家包括美国、德国、新加坡、印度、立陶宛和日本。值得注意的是,以色列的漏洞利用活动在2025年3月11日出现激增。

被利用的SSRF漏洞列表

以下是被利用的SSRF漏洞列表:

  • CVE-2017-0929(CVSS评分:7.5)——DotNetNuke
  • CVE-2020-7796(CVSS评分:9.8)——Zimbra协作套件
  • CVE-2021-21973(CVSS评分:5.3)——VMware vCenter
  • CVE-2021-22054(CVSS评分:7.5)——VMware Workspace ONE UEM
  • CVE-2021-22175(CVSS评分:9.8)——GitLab CE/EE
  • CVE-2021-22214(CVSS评分:8.6)——GitLab CE/EE
  • CVE-2021-39935(CVSS评分:7.5)——GitLab CE/EE
  • CVE-2023-5830(CVSS评分:9.8)——ColumbiaSoft DocumentLocator
  • CVE-2024-6587(CVSS评分:7.5)——BerriAI LiteLLM
  • CVE-2024-21893(CVSS评分:8.2)——Ivanti Connect Secure
  • OpenBMCS 2.4认证SSRF尝试(无CVE编号)
  • Zimbra协作套件SSRF尝试(无CVE编号)

攻击模式及防御建议

GreyNoise指出,许多相同的IP地址同时针对多个SSRF漏洞发起攻击,而非专注于某一个特定弱点。这种活动模式表明攻击者采用了结构化的利用方式、自动化工具或预入侵情报收集手段。

鉴于当前活跃的漏洞利用尝试,用户应及时应用最新的补丁程序,限制对外连接的必要端点,并监控可疑的外发请求。

GreyNoise提醒道:“许多现代云服务依赖于内部元数据API,如果SSRF漏洞被利用,攻击者可以访问这些API。SSRF漏洞可用于映射内部网络、定位易受攻击的服务以及窃取云凭据。”

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2023-08-03 17:57:43

2010-09-16 15:11:02

2021-03-23 10:41:00

漏洞黑客组织谷歌

2016-03-03 20:03:03

2012-02-21 08:10:48

2012-02-20 14:14:34

2024-01-09 15:46:42

2021-11-02 14:07:00

网络攻击黑客网络安全

2016-10-18 14:22:41

2022-06-05 14:03:00

漏洞DDoS 攻击

2011-12-08 12:49:24

2024-04-08 11:32:47

2023-10-12 18:17:59

2022-02-28 16:26:23

黑客网络攻击

2024-01-17 12:01:06

2023-02-23 09:32:13

2025-02-04 20:21:15

2020-12-18 11:24:07

黑客漏洞SolarWinds

2022-01-21 10:11:04

网络攻击网络安全黑客

2021-09-08 10:35:43

黑客零日漏洞攻击
点赞
收藏

51CTO技术栈公众号