雷神众测漏洞周报2023.1.3-2023.1.8-焦点热讯
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
(相关资料图)
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
- 雷神众测漏洞周报2023.1.3-2023.1.8-焦点热讯
- 光威复材: 2022年度业绩快报
- 云南民族村高原的呼唤演出观看指南(时间+地点+票价)-天天时讯
- 通讯!江西今明两天多降雨局地有大到暴雨 周末雨雪大风降温齐来袭
- 微资讯!“国际影后”巅峰期被“封杀”,消失12年:42岁,她终于揭开真相!
- 1月9日起北京文化宫太庙三殿暂停开放的通知
- 保定中秋周边适合小孩玩的地方有哪些 世界热消息
- 迈得医疗董秘回复:朋友,重庆山外山血液净化技术股份有限公司目前尚未成为我司客户
- 环球聚焦:七个月的网贷逾期会有什么后果
- 当前关注:在臻有钱借款逾期会给征信加分吗?
- 全球简讯:2018三明一级工伤赔偿标准
- 花鸭借钱网贷6万逾期不还会不会起诉我 世界热推荐
- 2023-2028年中国刹车盘行业市场全景评估及投资战略规划研究报告
- 科尔:库里昨日的训练很顺利
- 环球热讯:44岁海清越穿越年轻,毛衣穿在衬衫里面颇具时髦感,配卷发很出彩
- 美舰今年首次穿行台海 中方掌握一切动向|世界简讯
- 信息:网贷逾期23天上征信不会上的征信吗?
- 焦点资讯:国泰集团最新公告:控股子公司中标4501万元工程
- 当前速看:漫微丨17张图画说“阳康”后的生活:烟火气回来了
- 新消息丨2022,不容错过的18篇电商干货
- 沃尔沃汽车:将在2023年发布4款全新纯电车型,布局3大新细分市场_微资讯
- 鸿海2022年营收达6.62万亿新台币 创历年同期新高
- 郑州生活补贴怎么还没发|每日热点
- 1月5日基金净值:交银启诚混合A最新净值1.0899,涨0.1% 观察
- 快播:大和:维持快手-W买入评级 目标价升至90港元
- 旅游业的2022:在疫情反复中摸索新商机,挖掘本地消费并灵活化转型 环球热消息
- 不能刚起床就叠被子,会有损健康?一文揭晓答案
- 【全球聚看点】浪莎股份:取消与郎朗、吉娜签订广告演出及形象代言人合作
- 快看点丨易天股份(300812)1月4日主力资金净买入242.97万元
- 【天天新要闻】中邮消费金融网贷逾期九年会不会上征信