雷神众测漏洞周报2023.1.3-2023.1.8
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
【资料图】
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者
志邦家居:关于完成工商变更并换发营业执照的公告
南方财经1月11日电,中国海油公告,2023年,公司的净产量目标为650-660百万桶油当量,其中中国约占70%、海外约占30%。公司的资本支出预算总额
第1站·赤壁栈桥:深入太湖的赤壁栈桥是红嘴鸥的绝佳观赏地漫步栈桥之上,旖旎风光尽收眼底。第2站·吴王宫临水台:这里背靠气势恢宏的吴王宫
当地时间1月9日晚,美国维珍轨道公司在英国使用飞机发射火箭时出现意外,未能将搭载的卫星送入预定轨道
截至2022年12月底,全国增值电信业务经营许可企业共141880家,比上年增长19 94%。
2022年,金融行业数字化升级加速,2023年金融数字化将会交出一份怎样的答卷呢?在近日举办的华夏机构投资者年会上,专家学者和企业代表发表了
拓展“知识产权交易融资服务平台”功能,利用“区块链存证+公证存证”职能,提供知识产权“确权-交易-运营-维权-融资”全生命周期一站式
禾信仪器:独立董事关于第三届董事会第九次会议相关事项的独立意见
合同终止又称为告知,是指继续性合同的当事人一方所作的合同效力向将来消灭的意思表示。合同的终止权与解除权虽然都表现为依一方当事人的意思
1、国家法定产假休息98天,符合地方条例规定的可延长产假三个月。2、《河南省人口与计划生育条例》第二十七条:依法办理婚姻登记的夫妻,除国
(一)不涉及财产关系的:2000元-30000元 件。上下浮动幅度:20%但收费额不足2000元的按2000元收取。(二)涉及财产关系的,按争议标的额的以下费
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
Skip:勒布朗,你至少能罚进一个球,这场比赛属于你,勒布朗詹姆斯,湖人,skip
开局第一周,国内A港股市场完胜全球。截止周五收盘,A股沪深创三大指数小幅上涨,第一周分别累计上涨2 21%、3 19%、3 21%。港股市场昨日小幅回
刘涛曾经也是一位有实力的演员,可如今的她却开始“摆烂”,面对批评和吐槽,她也只是充耳不闻,依然不爱惜自己的羽毛。刘涛在演艺圈真的可以
香港与内地1月8日开始实施首阶段通关。AlipayHK宣布,即日起香港市民于内地可用AlipayHK乘搭深圳地铁。 星岛日报报导,AlipayHK用户只需要
可能会。如果用户使用网贷消费之后出现了逾期,并且经过网贷机构和第三方的催收人员催缴欠款无果之后,网贷公司可能就会向法院提起诉讼。网贷
挖贝网1月5日,紫泉能源(873799)近日发布公告,为了支撑公司全资子公司福安上电紫泉新能源有限公司(以下简称“福安上电”)余热发电合同能
央视网消息:在广东,各中医院制定治疗新冠病毒感染症状的中药协定处方,扩大中医药供给。近日,记者在广东省中医院采访时发现,
每经记者:姚亚楠每经编辑:彭水萍近日,国家中小企业发展基金发布公告称,将面向社会公开遴选第五批子基金管理机构,据《
中国网地产讯1月5日,雅居乐集团发布2022年销售简报。于2022年12月的预售金额合计为人民币38 6亿元而对应建筑面积为31 4万平方米;平均价为每
【认购减持认沽增持】市场放量上行,合成标的转升水,从持仓变动看,大盘指数认购持仓重心上移,认沽增持,预计市场短期振荡反弹格局延续,投
东莞市塘厦初级中学(东莞市首批品牌学校)是一所镇属全日制寄宿初中。校园占地180亩,建筑面积8 5万平方米,学校环境优美,教学设备先进,实行
1月5日,兴全多维价值混合A最新单位净值为1 8953元,累计净值为1 8953元,较前一交易日上涨1 15%。历史数据显示该基金近1个月下跌0 38%,近3个
Copyright 2015-2022 南方酒业网 版权所有 备案号:粤ICP备18023326号-21 联系邮箱:855 729 8@qq.com