以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
(资料图片)
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
X 关闭
-
开好局起好步 | 2022全省县域经济发展影响力观察报告——“农业”“粮食”“生产”成中江热词_当前焦点
梳理这一年川报全媒体对中江县的相关报道显示,“农业”“粮食”“生产”“农村”等成为高频关键词。
-
天天热文:宇洪科技及所属控股公司拟向银行申请不超过1.2亿综合授信额度
挖贝网1月6日,宇洪科技(872199)近日发布公告,为了满足公司经营发展需要,公司及所属控股公司拟通过银行授信的融资方式补充资金需求,拟向
-
北京新增4.8亿方天然气应急调峰能力|全球微头条
记者从北京燃气集团获悉,北京燃气天津南港液化天然气应急储备项目一期工程近日顺利通过完工验收,标志着该项目一期工程全面实现
-
焦点观察:硅片价崩|行业进入新一轮洗牌期 隆基、中环、通威谁将被降本增效的洪流卷走?
出品:新浪财经上市公司研究院作者:昊导语:受产能、需求及技术三重因素的共同影响,光伏行业呈现出明显的周期性与成长
-
宇新股份(002986):股东减持股份计划期限届满
2023年01月07日公告发布
-
ST广田1月6日快速上涨 全球即时看
以下是ST广田在北京时间1月6日13:48分盘口异动快照:1月6日,ST广田盘中快速上涨,5分钟内涨幅超过2%,截至13点48分,报2元,成交1233 70万元
-
当前关注:今年春运铁路客流料大幅反弹 广州铁路警方全力备战
广州铁路公安处5日召开2023年春运安保新闻通报会。作者陈骥旻中新网广东新闻1月5日电(记者郭军)广州铁路公安处5日召开2023年春运安保新闻通报会称,
-
环球热头条丨2023年郑州大学生生活补贴社保没交顺延吗?
2023年郑州大学生生活补贴社保没交顺延吗?社保没交补贴会停止发放。郑州市人社局将在每月20日之后开始审核申请者是否符合要求,审核时社保没
-
皇庭国际(000056)1月5日主力资金净买入624.21万元 热推荐
截至2023年1月5日收盘,皇庭国际(000056)报收于4 6元,下跌1 71%,换手率2 76%,成交量24 9万手,成交额1 14亿元。
-
环球速递!日发精机1月5日盘中涨幅达5%
以下是日发精机在北京时间1月5日10:18分盘口异动快照:1月5日,日发精机盘中涨幅达5%,截至10点18分,报7 67元,成交2 02亿元,换手率4 34%。