焦點(diǎn)信息:雷神眾測(cè)漏洞周報(bào)2023.1.3-2023.1.8
時(shí)間:2023-01-11 04:07:46 來源:程序員客棧
以下內(nèi)容,均摘自于互聯(lián)網(wǎng),由于傳播,利用此文所提供的信息而造成的任何直接或間接的后果和損失,均由使用者本人負(fù)責(zé),雷神眾測(cè)以及文章作者不承擔(dān)任何責(zé)任。雷神眾測(cè)擁有該文章的修改和解釋權(quán)。如欲轉(zhuǎn)載或傳播此文章,必須保證此文章的副本,包括版權(quán)聲明等全部內(nèi)容。聲明雷神眾測(cè)允許,不得任意修改或增減此文章內(nèi)容,不得以任何方式將其用于商業(yè)目的。
目錄
1.Synology VPN Plus Server越界寫入漏洞2.Fortinet多個(gè)漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站請(qǐng)求偽造漏洞
(資料圖)
漏洞詳情
1.Synology VPN Plus Server越界寫入漏洞
漏洞介紹:
Synology(群暉科技)是全球知名的網(wǎng)絡(luò)存儲(chǔ)解決方案提供商。VPN Plus Server可將Synology Router變成VPN服務(wù)器,允許通過Web瀏覽器或客戶端進(jìn)行安全的VPN訪問。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server遠(yuǎn)程桌面功能存在越界寫入漏洞,遠(yuǎn)程攻擊者能夠利用該漏洞在無需交互的情況下在目標(biāo)主機(jī)執(zhí)行任意命令或代碼。
漏洞編號(hào):
CVE-2022-43931
影響范圍:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修復(fù)方案:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本
來源:安恒信息CERT
2.Fortinet多個(gè)漏洞
漏洞介紹:
Fortinet FortiADC是一款應(yīng)用交付控制器,可優(yōu)化應(yīng)用的性能和可用性,同時(shí)通過自身的原生安全工具和將應(yīng)用交付集成到Fortinet Security Fabric安全架構(gòu)中來保障應(yīng)用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,經(jīng)過身份驗(yàn)證的遠(yuǎn)程攻擊者可以訪問Web GUI以通過特制的HTTP請(qǐng)求執(zhí)行未經(jīng)授權(quán)的代碼或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,經(jīng)過身份驗(yàn)證的攻擊者可以利用該漏洞在shell中執(zhí)行任意命令
影響范圍:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影響版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影響版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修復(fù)建議:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本。
來源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介紹:
Apache Kylin?是一個(gè)開源的分布式分析引擎,提供Hadoop之上的SQL查詢接口及多維分析(OLAP)能力以支持超大規(guī)模數(shù)據(jù),最初由eBay Inc. 開發(fā)并貢獻(xiàn)至開源社區(qū)。它能在亞秒內(nèi)查詢巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞該漏洞存在于Apache Kylin中,是一個(gè)命令注入漏洞。原因在 CVE-2022-24697 的修復(fù)中的黑名單并不完善,攻擊者通過繞過該黑名單中的限制內(nèi)容即可發(fā)起攻擊。該漏洞允許攻擊者通過kylin.engine.spark-cmd參數(shù)來執(zhí)行惡意命令并接管服務(wù)器。
CVE-2022-44621: 命令注入漏洞該漏洞存在于Apache Kylin中,是一個(gè)命令注入漏洞。由于系統(tǒng)Controller未驗(yàn)證參數(shù),攻擊者可以通過HTTP Request 進(jìn)行命令注入攻擊。
影響范圍:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修復(fù)方案:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本。
來源:360CERT
4.IBM DB2跨站請(qǐng)求偽造漏洞
漏洞介紹:
IBM DB2是美國國際商業(yè)機(jī)器(IBM)公司的一套關(guān)系型數(shù)據(jù)庫管理系統(tǒng)。該系統(tǒng)的執(zhí)行環(huán)境主要有UNIX、Linux、IBMi、z/OS以及Windows服務(wù)器版本。
漏洞危害:
IBM DB2存在跨站請(qǐng)求偽造漏洞,攻擊者可利用該漏洞執(zhí)行從網(wǎng)站信任的用戶傳輸?shù)膼阂夂臀唇?jīng)授權(quán)的操作。
漏洞編號(hào):
CVE-2022-41296
影響范圍:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修復(fù)方案:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本。
來源:CNVD
專注滲透測(cè)試技術(shù)
全球最新網(wǎng)絡(luò)攻擊技術(shù)
END
最新文章推薦
- 陜西7名核酸檢測(cè)陽性外省游客活動(dòng)軌跡公布
- 萬人說新疆 | 棉花朵朵賽白云,阿克蘇美出新高度!
- 萬人說新疆 | 孫芳紅:我在新疆每天過得很充實(shí)也很快樂
- 萬人說新疆 | 棉農(nóng)阿卜來提開心地笑了
- 萬人說新疆 | 阿迪力的棉花合作社年入300萬
- 四川樂山犍為縣發(fā)生4.3級(jí)地震 無人員傷亡
- 西安全面開展排查管控 目前20481人核酸檢測(cè)結(jié)果均陰性
- 陜西7名核檢陽性者為一旅行團(tuán)同行人員 活動(dòng)軌跡公布
- 西安交大舉行2021級(jí)本科生迎新會(huì) 校長:學(xué)習(xí)是主動(dòng)作為之事
- 【母親河畔的中國】黃河岸邊的這個(gè)村莊如何打好旅游服務(wù)牌?
- 嘉峪關(guān)市:排查出核酸陽性游客密接者26人 核酸均為陰性
- 四川樂山市犍為縣發(fā)生4.3級(jí)地震 震源深度10千米
- 明天起新一輪冷空氣又來 本周中東部氣溫持續(xù)偏低
- 陜西2例外省游客核酸陽性病例曾去內(nèi)蒙古額濟(jì)納旗 詳情公布
- 北京本周陽光唱“主調(diào)” 夜間氣溫依然很“高冷”
- 海南島中東部出現(xiàn)強(qiáng)降雨 西藏西南部有較強(qiáng)降雪
- 寧夏銀川一例外省返銀核酸檢測(cè)陽性人員已確診
- 全球氣候變暖為何還會(huì)有強(qiáng)寒潮來襲?氣象專家解讀
- 云南省新增2例本土無癥狀感染者
- 寧夏銀川新增一例外省返銀核酸檢測(cè)陽性人員
資訊中心
2021-10-18
2021-10-18
2021-10-18
熱點(diǎn)資訊
-
1
焦點(diǎn)信息:雷神眾測(cè)漏洞周報(bào)2023.1.3-2023.1.8
-
2
環(huán)球速看:一次約會(huì)三次kiss,王子文這是入戲太深,假戲真做動(dòng)了情?
-
3
全球熱點(diǎn)評(píng)!1月10日棉紗主力2305合約上漲0.43%
-
4
每日熱聞!閃電錢包逾期12個(gè)月沒還會(huì)上征信嗎
-
5
世界熱訊:尊享貸網(wǎng)貸逾期11年延遲還款會(huì)影響征信嗎
-
6
世界熱文:終于!又一對(duì)明星夫妻宣布離婚,網(wǎng)友:早就該分開了...
-
7
提錢花借款逾期4天不還會(huì)不會(huì)上征信
-
8
他項(xiàng)權(quán)證費(fèi)用是多少
-
9
【速看料】買賣合同無效解除后房屋占用的處理
-
10
天天滾動(dòng):微軟春季展會(huì)可能更像是一場(chǎng)直面會(huì)而不是發(fā)布會(huì)
-
11
天天亮點(diǎn)!推動(dòng)城市高質(zhì)量發(fā)展 為群眾創(chuàng)造高品質(zhì)生活空間
-
12
天天通訊!誰會(huì)用抖音桌面端聊天軟件?
-
13
天天時(shí)訊:中金:維持復(fù)星旅游文化(01992)“跑贏行業(yè)”評(píng)級(jí) 目標(biāo)價(jià)升至14.6港元
-
14
世界百事通!微粒貸貸款逾期9年還不起會(huì)上征信嗎
-
15
當(dāng)前視訊!外匯儲(chǔ)備站穩(wěn)3萬億美元,2023年有基礎(chǔ)繼續(xù)保持穩(wěn)定
-
16
今日熱議:長期不吃早餐,不僅會(huì)造成饑餓,還會(huì)誘發(fā)多種疾病,早了解早預(yù)防
-
17
新春旅游精彩開啟
-
18
“語音偵探”識(shí)破綻,武大學(xué)生開發(fā)偽造語音識(shí)別系統(tǒng)
-
19
每日資訊:連續(xù)4周去庫 玻璃樣本企業(yè)庫存續(xù)創(chuàng)9個(gè)月新低
-
20
全球今熱點(diǎn):2023長沙芙蓉區(qū)老年人免費(fèi)體檢社區(qū)醫(yī)院有哪些