首页 > 经济 > 正文

天天滚动:雷神众测漏洞周报2023.1.3-2023.1.8

来源:程序员客栈 发布日期:2023-01-12 12:10:55 分享到:

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞


(资料图)

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

关键词: 影响范围 修复方案

x 广告

天天滚动:雷神众测漏洞周报2023.1.3-2023.1.8

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者

今热点:杜兰特伤后状态曝光!沃恩强调不找任何借口:全队将出手更多三分

杜兰特伤后状态曝光!沃恩强调不找任何借口:全队将出手更多三分,凯文杜兰特,沃恩,篮网队,凯里·欧文,克拉克斯顿,湖人

世界通讯!“小众策略”也能取胜,他的投资哲学是...

广西银瓴资产管理有限公司(简称银瓴资产)成立于2015年,是一家专注于对冲套利的专业资产管理机构。李坚毕业于清华大学,现任银瓴资产对冲套

焦点关注:“两证”取消已成定局?过路费或将全部取消?车主却直呼:不公平

工业时代的降临使得汽车这一交通工具诞生,并逐渐开始走进千家万户。为了在竞争激烈的汽车市场上站稳脚跟,众多汽车巨头也不断的在车型、技术

当前速读:北京京城机电控股有限责任公司原副总经理姜建被开除党籍和公职

中央纪委国家监委网站讯据北京市纪委监委消息:经北京市委批准,北京市纪委监委决定给予北京京城机电控股有限责任公司原副总经理姜建(副局级)

全球速看:信达证券:继续全面看多煤炭板块 关注煤炭的历史性配置机遇

信达证券指出,当前仍处于全球新一轮由产能周期为根本、货币超发为助推的能源大通胀初期,国内煤炭供给周期性、结构性、区域性问题依然凸显,

每日快报!航班恢复、航线加密 成都航空运输市场热起来

1月7日,春运正式开启;1月8日,“乙类乙管”等最新疫情防控政策正式实施。连日的利好消息,带动成都航班恢复加快。  昨日,成都商报-红星新

天天热议:噶羊少女因家暴与丈夫决裂!首次直播滤镜碎了一地,否认有经纪人

近期最热门的噶羊少女“灰太狼的羊”,凭借自己清纯的长相收获了一大批粉丝,更是以少女自居。但后来被爆出19岁就嫁给一个养羊的小哥,这本身

x 广告

Copyright   2015-2022 纵横海洋网版权所有  备案号:浙ICP备2022016517号-12   联系邮箱:51 46 76 11 3 @qq.com