雷神众测漏洞周报2023.1.3-2023.1.8_焦点资讯
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
(资料图)
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
责任编辑:宋璟
-
雷神众测漏洞周报2023.1.3-2023.1.8_焦点资讯
-
利元亨(688499)30.44万股限售股将于1月13日解禁上市,占总股本0.35%
-
齐峰新材: 关于召开2023年第一次临时股东大会的通知 世界微动态
-
为养老机构春节留沪人员送关爱,Ta们在行动→-实时
-
天天实时:港股1月11日地产股开盘:雅居乐集团跌8.85%
-
1月10日基金净值:民生加银景气行业混合A最新净值3.769,涨0.08%
-
年货节走进社区 家门口就能“放心购”|世界要闻
-
中邮消费金融逾期1天会上征信吗?|当前关注
-
中原消费金融贷款逾期6个月拖欠多久上征信:天天速读
-
两车相撞后出现剐蹭情况怎么处罚?|每日看点
-
全球看热讯:8万元租房合同范本(推荐50篇)
-
火星顺行会为十二星座带来哪些好运气-当前观察
-
Cici888的家宴:无龙虾不欢,为孙耀威做饭,与赌王三太是何关系
-
低代码平台组件间通信方案复盘 天天日报
-
中国石化天津LNG接收站气化外输天然气创历史新高-视焦点讯
-
修文猕猴桃有辣味怎么回事? 天天快播报
-
各地铁路公安推出多种便民举措 保障出行安全 环球速看
-
世界观焦点:传统电视娱乐体验大升级,Oorbit与LG电子合作,将元宇宙游戏引入智能电视
-
中国将面临严重困难?台湾岛三条军事防线,已经经营70多年!
-
观热点:在网络色情被判了多少年?
-
新春走基层 | 村医夫妻“最后一公里”的战“疫”
-
风度与温度兼具的秋冬日常,选对外套很重要,尤其这几款大衣搭配_环球快资讯
-
焦点速看:英超单场:马赫雷斯建功 曼城险胜切尔西
-
当前快讯:山东舰在南海开展实战化演练
-
贵阳12岁孩子抚养费怎么算
-
世界今日报丨阳后中耳炎患者大增,医生建议不要这样做
-
精彩看点:攀枝花六岁小孩抚养费明细
-
原油:宏观担忧配合基本面矛盾弱化回吐溢价_全球速递
-
延续大爱做生命接力的“摆渡人” 实时
-
实名制儿童火车票按年龄购买 期待更多领域跟进:每日消息
-
焦点报道:淘气天尊:指数大涨突破,盘面却留下三大隐患!
-
深圳一线医护人员与时间赛跑:世界观热点
-
五年四首相,苏纳克领导英国走出困境,还是再成短命首相? 全球聚看点
-
每日视点!欠了你我贷20年没还法院会强制执行吗
-
2023年北京故宫过年免费开放吗?|世界热头条