雷神眾測漏洞周報(bào)2023.1.3-2023.1.8
以下內(nèi)容,均摘自于互聯(lián)網(wǎng),由于傳播,利用此文所提供的信息而造成的任何直接或間接的后果和損失,均由使用者本人負(fù)責(zé),雷神眾測以及文章作者不承擔(dān)任何責(zé)任。雷神眾測擁有該文章的修改和解釋權(quán)。如欲轉(zhuǎn)載或傳播此文章,必須保證此文章的副本,包括版權(quán)聲明等全部內(nèi)容。聲明雷神眾測允許,不得任意修改或增減此文章內(nèi)容,不得以任何方式將其用于商業(yè)目的。
目錄
(相關(guān)資料圖)
1.Synology VPN Plus Server越界寫入漏洞2.Fortinet多個漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站請求偽造漏洞
漏洞詳情
1.Synology VPN Plus Server越界寫入漏洞
漏洞介紹:
Synology(群暉科技)是全球知名的網(wǎng)絡(luò)存儲解決方案提供商。VPN Plus Server可將Synology Router變成VPN服務(wù)器,允許通過Web瀏覽器或客戶端進(jìn)行安全的VPN訪問。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server遠(yuǎn)程桌面功能存在越界寫入漏洞,遠(yuǎn)程攻擊者能夠利用該漏洞在無需交互的情況下在目標(biāo)主機(jī)執(zhí)行任意命令或代碼。
漏洞編號:
CVE-2022-43931
影響范圍:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修復(fù)方案:
及時測試并升級到最新版本或升級版本
來源:安恒信息CERT
2.Fortinet多個漏洞
漏洞介紹:
Fortinet FortiADC是一款應(yīng)用交付控制器,可優(yōu)化應(yīng)用的性能和可用性,同時通過自身的原生安全工具和將應(yīng)用交付集成到Fortinet Security Fabric安全架構(gòu)中來保障應(yīng)用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,經(jīng)過身份驗(yàn)證的遠(yuǎn)程攻擊者可以訪問Web GUI以通過特制的HTTP請求執(zhí)行未經(jīng)授權(quán)的代碼或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,經(jīng)過身份驗(yàn)證的攻擊者可以利用該漏洞在shell中執(zhí)行任意命令
影響范圍:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影響版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影響版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修復(fù)建議:
及時測試并升級到最新版本或升級版本。
來源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介紹:
Apache Kylin?是一個開源的分布式分析引擎,提供Hadoop之上的SQL查詢接口及多維分析(OLAP)能力以支持超大規(guī)模數(shù)據(jù),最初由eBay Inc. 開發(fā)并貢獻(xiàn)至開源社區(qū)。它能在亞秒內(nèi)查詢巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞該漏洞存在于Apache Kylin中,是一個命令注入漏洞。原因在 CVE-2022-24697 的修復(fù)中的黑名單并不完善,攻擊者通過繞過該黑名單中的限制內(nèi)容即可發(fā)起攻擊。該漏洞允許攻擊者通過kylin.engine.spark-cmd參數(shù)來執(zhí)行惡意命令并接管服務(wù)器。
CVE-2022-44621: 命令注入漏洞該漏洞存在于Apache Kylin中,是一個命令注入漏洞。由于系統(tǒng)Controller未驗(yàn)證參數(shù),攻擊者可以通過HTTP Request 進(jìn)行命令注入攻擊。
影響范圍:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修復(fù)方案:
及時測試并升級到最新版本或升級版本。
來源:360CERT
4.IBM DB2跨站請求偽造漏洞
漏洞介紹:
IBM DB2是美國國際商業(yè)機(jī)器(IBM)公司的一套關(guān)系型數(shù)據(jù)庫管理系統(tǒng)。該系統(tǒng)的執(zhí)行環(huán)境主要有UNIX、Linux、IBMi、z/OS以及Windows服務(wù)器版本。
漏洞危害:
IBM DB2存在跨站請求偽造漏洞,攻擊者可利用該漏洞執(zhí)行從網(wǎng)站信任的用戶傳輸?shù)膼阂夂臀唇?jīng)授權(quán)的操作。
漏洞編號:
CVE-2022-41296
影響范圍:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修復(fù)方案:
及時測試并升級到最新版本或升級版本。
來源:CNVD
專注滲透測試技術(shù)
全球最新網(wǎng)絡(luò)攻擊技術(shù)
END
為您推薦
-
中國參演官兵駕乘裝甲輸送車向目標(biāo)地域行進(jìn)。巴基斯坦參演官兵開展戰(zhàn)術(shù)演練。蒙古國參演官兵進(jìn)行警戒巡...
2021-09-18
-
“請大家閉上眼睛,把注意力從頭頂‘漫游’到眉頭……”8月底,南部戰(zhàn)區(qū)陸軍某旅駐島某海防連課室內(nèi),官...
2021-09-18
-
9月15日上午,解放軍新聞傳播中心出版社舉行贈書活動,向陸軍第83集團(tuán)軍某旅“紅一連”官兵贈送由中央軍...
2021-09-18
-
新華社杜尚別9月17日電 當(dāng)?shù)貢r間2021年9月16日,國務(wù)委員兼外長王毅在杜尚別應(yīng)約會見印度外長蘇杰生。...
2021-09-18
-
辦房本要找“黃牛”、應(yīng)急管理部門涉嫌搞壟斷、行業(yè)協(xié)會以辦理車輛登記上牌備案之名借機(jī)收費(fèi)斂財(cái)、中小...
2021-09-18
-
新華社杜尚別9月16日電 當(dāng)?shù)貢r間2021年9月16日,國務(wù)委員兼外長王毅在杜尚別同俄羅斯外長拉夫羅夫、巴...
2021-09-18
-
人民網(wǎng)北京9月17日電 (記者溫璐、宋子節(jié))今日,國務(wù)院新聞辦就扎實(shí)做好民政在全面小康中的兜底夯基工...
2021-09-18
-
人民網(wǎng)杭州9月17日電 (記者孫博洋)9月16日至17日,中國質(zhì)量(杭州)大會在浙江杭州舉行。在16日舉行...
2021-09-18
-
人民網(wǎng)北京9月17日電 (記者王連香)據(jù)中國國家鐵路集團(tuán)消息,今日,十一黃金周火車票正式開售,車票預(yù)...
2021-09-18
-
9月16日,清華五道口“碳中和經(jīng)濟(jì)”論壇召開。中國核電黨委書記、董事長盧鐵忠作為核能企業(yè)代表受邀視頻...
2021-09-18
-
會議現(xiàn)場。人民網(wǎng)訊 9月14日,在第28屆北京國際書展開幕之際,由中國社會科學(xué)出版社主辦的“新形勢下學(xué)...
2021-09-18
-
人民網(wǎng)北京9月17日電 (記者王連香)據(jù)交通運(yùn)輸部消息,全國網(wǎng)約車監(jiān)管信息交互平臺統(tǒng)計(jì),截至2021年8...
2021-09-18
-
新聞發(fā)布會現(xiàn)場。海關(guān)總署供圖人民網(wǎng)北京9月17日電 (記者栗翹楚)9月16日,海關(guān)總署舉行新聞發(fā)布會,...
2021-09-18
-
北侖海關(guān)查驗(yàn)關(guān)員正操作智檢機(jī)器人對集裝箱開展放射性排查。海關(guān)總署供圖繁忙的上海自貿(mào)試驗(yàn)區(qū)洋山海關(guān)...
2021-09-18
-
人民網(wǎng)杭州9月17日電 (記者孫博洋)9月16日至17日,中國質(zhì)量(杭州)大會在浙江杭州舉行。在16日舉行...
2021-09-18
新聞快訊
-
江陰銀行董秘回復(fù):感謝您對本行的關(guān)注,根據(jù)中國證券登記結(jié)算有限責(zé)任公司深圳分公司提供的數(shù)據(jù)_全球熱門
-
乘聯(lián)會:預(yù)計(jì)12月全國新能源乘用車銷量73萬輛 有望創(chuàng)出乘用車廠商銷量歷史新高
-
研精畢智咨詢:中國水泥制造市場產(chǎn)需量、進(jìn)出口量及下游應(yīng)用領(lǐng)域分析 天天視訊
-
每日視點(diǎn)!中小學(xué)互聯(lián)網(wǎng)接入率達(dá)100%(新數(shù)據(jù) 新看點(diǎn))
-
上海艾錄擬發(fā)行可轉(zhuǎn)債募資不超5億元 用于產(chǎn)能建設(shè)、補(bǔ)充流資_今日觀點(diǎn)
-
嘉實(shí)京東倉儲基礎(chǔ)設(shè)施REIT網(wǎng)下詢價獲126.04倍認(rèn)購 定于2023年1月5日正式發(fā)行 天天百事通
-
焦點(diǎn)精選!【科創(chuàng)新動力】中建西部建設(shè)一項(xiàng)科技成果達(dá)到國際先進(jìn)水平
-
當(dāng)前快報(bào):本周盤點(diǎn)(12.26-12.30):江蘇索普周跌2.52%,主力資金合計(jì)凈流入282.46萬元
-
全球動態(tài):【機(jī)器學(xué)習(xí)】集成學(xué)習(xí)代碼練習(xí)(隨機(jī)森林、GBDT、XGBoost、LightGBM等)