当前位置:首页>热门 > 正文

全球快看:雷神众测漏洞周报2023.1.3-2023.1.8

  • 2023-01-10 21:24:04来源:程序员客栈

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。


(资料图片)

目录

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

标签: 影响范围 修复方案

延伸阅读

推荐阅读

全球快看:雷神众测漏洞周报2023.1.3-2023.1.8

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者

全球微动态丨鞑靼女孩,俄罗斯男人眼中的标准

如果你问俄罗斯男人最想找哪个民族的女人做老婆,他们基本不会选择斯拉夫女性,他们会告诉你传统的鞑靼女孩是他们的最爱。每个国家都有自己的

焦点日报:合肥庐江县白湖镇卫生院发热门诊联系方式

合肥庐江县白湖镇卫生院发热门诊联系方式:地址:白湖镇裴岗社区电话:13965680951纳入门诊救治保障的定点医疗机构范围新冠感染门诊救治取消定

世界微头条丨小袋鼠借款逾期还不起征信有什么影响

网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可

世界微动态丨工行融e借逾期四个月多会影响征信吗

网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可

聚焦:学霸的搞笑句子(精选145句)

学霸的搞笑句子精选80句1 学霸晒成绩,女神晒自拍,土豪晒有钱,模特晒身材,老子晒太阳。2 反省不是去后悔,是为前进铺路。3 风萧萧兮易水寒

【世界播资讯】美监管部门调查特斯拉自动驾驶缺陷 称“进度非常快”

新浪科技讯北京时间1月10日早间消息,据报道,美国国家公路安全管理局(NationalHighwayTrafficSafetyAdministration,简称NHTSA)于2021年8月

全球时讯:楚天龙:003040楚天龙投资者关系管理档案20230109

证券代码:003040证券简称:楚天龙楚天龙股份有限公司投

全球快播:HelloGitHub 最受欢迎的开源项目 Top10(2022年)

再见2022,你好2023!HelloGitHub也随着2023年的到来,更新到了第81期开始迈向第7个年头啦。在过去的2022年,我们一

环球观热点:隆胸后有哪些并发症

关于隆胸后有哪些并发症的内容,包含注射隆胸的并发症都有哪些?注射隆胸的并发症有哪些?注射隆胸的并发症注射隆胸可能出现的并发症有哪些?了

【环球新要闻】王导:黄金升破重要分水岭,下周看目标1950

看空的条件是金价在1844多空分水岭下方,在数据前持有1840 1837两张空单,金价最低跌至1833。但当1844被突破的时候,就是扭转颓势的时候,金价应声大

环球观点:火箭科学和官僚主义——2022年国外航天发射的一些事件回顾

火箭科学和官僚主义——2022年国外航天发射的一些事件回顾作者:JeffFoust(thespacerview),编译:杨庭辉就发射活动而言,2022年是

天天微速讯:春节将至,该如何过好新年?买的便宜还划算!

一晃还有2周多就过年了,虽然进入了2022年,不过以我们国内的习俗来算,过了农历春节才是新的一年,也才是兔年的开始。各行

全球快看点丨恩施离婚律师费用多少?

1、按件收费收取(1)无财产争议:6000元-20000元之间;(2)法律文书:600元-2000元之间;(3)律师见证:2000元-10000元之间;(4)代办公证

世界快讯:VR体验毒驾,飘着飘着撞了

芙蓉区交通安全教育基地,市民体验醉驾体验机。图 记者王胤期“虽然我胆子大,但我体验了一下,还是蛮吓人的。”最近,长沙市远

世界百事通!918马力,2.95秒破百,又一国第一!

一提到路特斯,很多资深车迷会知道它是英国国宝级跑车品牌,如今由吉利集团持股,路特斯已经开启了电动化进程,旗下首款纯电动SUV——路特...

【天天时快讯】虚商“卷土重来” 移动物联网业务转售胜算几何?

虚商“卷土重来”移动物联网业务转售胜算几何?,C114讯1月5日消息(乐思)转眼间,2022年已经落下帷幕。在进行通信行业年终盘点的时候,笔者察

每日热议!血氧仪疯抢价格暴涨,智能手表可以成为“平替”吗?

近期,血氧仪成为大家大力购买的一个产品,原因是什么也不用多说,懂得都懂。无论是线上电商平台还是线下药店,都出现了供不应求的情况,甚至

今日快看!四川省内江市资中县产假超过多少天有

正常产假98天,最多可休158天。法律规定:《四川省人口与计划生育条例》第二十六条:符合本条例规定生育子女的夫妻,除法律、法规规定外,延长

当前速看:271万票比字母哥还少!落后45万票的库里还能逆袭成为票王吗?

271万票比字母哥还少!落后45万票的库里还能逆袭成为票王吗?,库里,阿德托昆博,勒布朗詹姆斯,凯文杜兰特,全明星,nba

全球最新:三沙市普通工伤怎么计算

工伤赔偿标准计算主要是:1、医疗费赔偿金额=诊疗金额+药品金额+住院服务费金额。(依据工伤保险诊疗项目目录,工伤保险药品目录,工伤保险住院

每日热议!拿下韩国锂电龙头巨额订单,华友钴业“稳”了?

拿下韩国锂电龙头巨额订单,华友钴业“稳”了?

世界今日讯!黑客滥用微软win10/win11上错误报告工具

1月5日消息,黑客滥用微软Win10 Win11系统中内置的错误报告工具WindowsProblemReporting(WerFault exe),通过

天天滚动:新疆北部最强降雪时段到来!局地大到暴雪

在多地都是降水稀少的时候,新疆北部的雪又傲视全国。今明天,北疆大部地区有小到中雪,伊犁河谷、塔城、阿勒泰等地部分地区有大

观速讯丨港上月PMI回升至49.6

观点网讯:1月4日,标普全球公布,香港12月采购经理指数(PMI)报49 6,较11月的48 7回升,但仍连续4个月低于50的盛衰分界线;防疫措施虽进一步松绑,

环球速讯:实况足球:教练各项数据详细解析

前瞻:最近发现很多朋友还是不太了解 实况足球手游 中教练该如何去看数据,那么今天就为大家彻底解读一下教练的各项游戏数据,下面就以3223埃

天天速看:刚刚!阜阳白癜风研究院「聚焦资讯」阜阳白癜风哪家医院治疗好[前十排名]

刚刚!阜阳白癜风研究院「聚焦资讯」阜阳白癜风哪家医院治疗好[前十排名]白癜风发生在群众中,任何年龄的人都可能患上这种皮肤病。很多老年白

全球要闻:广州就业补贴公示后一般多久到账

广州就业补贴繁多,到账时间可看具体是哪个就业补贴。广州一般性岗位补贴到账时间:符合补贴条件的,区人力资源社会保障部门或市社保中心在接

天天快看:港股异动 | 荣昌生物-B(09995)涨超7%创十个月新高 国家药监局批准RC48联合注射治疗非肌层浸润性膀胱癌的新药临床研究申请

智通财经APP获悉,荣昌生物-B涨超7%,盘中高见64 2港元创2022年3月份以来新高,截至发稿,涨6 27%,报63 6港元,成交额8644 6万港元。消息面上

世界快讯:莱克电气:1月3日获融资买入257.50万元,占当日流入资金比例4.34%

同花顺数据中心显示,莱克电气1月3日获融资买入257 50万元,占当日买入金额的4 34%,当前融资余额1 91亿元,占流通市值的1 15%,超过历史90%分

猜您喜欢

    Copyright ©  2015-2022 纵横服装网版权所有  备案号:浙ICP备2022016517号-12   联系邮箱:51 46 76 11 3 @qq.com