以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
【资料图】
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由...
如果要给2022年最让人期待的旗舰手机排名,「魅族19」应该排在第一位。毕竟去年魅族在公司层面经历了大...
智通财经APP讯,东宝生物(300239 SZ)披露2022年年度业绩预告,公司预计2022年归属于上市公司股东的净利...
职工在工伤后,劳动者和用人单位根据双方意愿可以达成调解协议,调解协议经双方签字盖章后经调解员签字...
本报讯(记者杨召奎)疫情给经济带来的不确定性影响着全球消费市场,
2023年春运于今日(1月7日)拉开帷幕,至2月15日结束,共计40天。随着“乙类乙管”措施加快落地,人民群...
读创 深圳商报记者祁琦1月12日20时,吕思清与美杰新青年乐团2023新年音乐会将在深圳音乐厅上演。据悉,该演出
中新网广州1月8日电1月8日凌晨00:16,中国南方航空CZ312多伦多至广州航班顺利降落在广州白云国际机场,这是“乙
中新社合肥1月6日电(记者赵强)记者6日从安徽省商务厅获悉,自优化疫情防控的“新十条”2022年12月7日出...
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天...
网贷逾期是可能被起诉的,从法律上来说,只要借款人没有在约定的时间内按时还款,那么贷款机构就有权起...
美国内部防线崩了,三场危机连着来,等待拜登政府的,将是一场恶仗?这对欧洲为何是好事一桩?俄乌冲突...
”指挥舰文山舰发现“敌情”后立即向各舰通报各舰指挥员迅速根据敌我态势调整航向航速占领阵位根据来袭...
当地时间1月3日,美国民调公司盖洛普发布的一项最新调查显示,79%的受访者认为2023年将是经济困难的一年...
鸡鸣寺电子门票购票入口:点此进入预约购票注意事项:预约购票系统仅支持预约购买当日票;购票后请通过...
黄金全网干多1831干多,1836干多,1837加仓干多,全部是现价单进场,全部是实时进场,绝对不是马后炮,...
三星将推出新一代QD-OLED电视,将提供46英寸、55英寸、65英寸以及77英寸,相比于2022款QD-OLED电视,202...
同花顺数据中心显示,闽东电力12月30日获融资买入116 66万元,占当日买入金额的7%,当前融资余额1 64...
Facebook老板扎克伯格新年和华裔妻子普莉希拉·陈亮相,而妻子挺着三胎孕肚,变胖了很多。扎克伯格在今...
“公司‘房地产开发+商业运营’的双轮驱动将继续维稳精进,通过甄别潜力区域与城市,把握结构性机会,做...
中新网南宁12月31日电(杨煜航吕岳阳彭欣)昔日驼铃声声,今日汽笛轰鸣。12月31日,随着搭载玉米的最后一...
3天以内有效。北京地铁健康宝0至72小时核(3天之内)酸检测阴性有效,在疫情当中,核酸检测常态化,为广...
智通财经APP获悉,12月30日,受能源巨头采购“龙芯、飞腾、兆芯”相关设备消息影响,A股信创概念股
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天...
截至2022年12月29日收盘,新威凌(871634)报收于7 8元,下跌0 76%,换手率0 23%,成交量312 45手,成...
X 关闭
X 关闭