雷神众测漏洞周报2023.1.3-2023.1.8_微头条
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
【资料图】
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
相关文章
雷神众测漏洞周报2023.1.3-2023.1.8_微头条
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者
年前返乡必知的20个防护要点
【转需! 年前返乡必知的20个防护要点 】返乡前,要提前准备好哪些防护用品?哪类人群尽量不安排远行?返乡路上,自驾、候机候车时有哪些防护
歌手李娜:事业巅峰时不顾亲人反对出家,25年后她过得怎样了?_天天热文
2000年,演员姜昆在美国洛杉矶街头,偶遇曾与毛阿敏齐名的“天后级”歌手李娜。便忍不住好奇的问这位歌坛一姐:“你到底为什么出家啊?”只...
苹果:近期购买iPhone/iPad用户可免费获半年云服务:今日热搜
北京商报讯(记者金朝力王柱力)1月10日,苹果公司表示,在中国大陆范围内,从苹果零售店或授权经销商处购买和激活任意iPhone或iPad机型,即可
胡适一首译诗引发的公案|全球观点
北京晚报·五色土|作者杨建民羊儿在栏,牛儿在家,静悄悄地黑夜,我的好人儿早在我身边睡了,我的心头冤苦,都迸作泪如雨下。我的吉梅他爱...
热推荐:欠款18万要判多少年
合同诈骗案(刑法第二百二十四条)]以非法占有为目的,在签订、履行合同过程中,骗取对方当事人财物,数额在二万元以上的,应予立案追诉。3、
叮当钱包逾期38年会影响征信吗
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
新易贷官方微贷款逾期可以多久消除
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
劳动仲裁欠薪申请书怎么写
2010年3月1日,申请人开始在被申请人处上班,双方没有签订劳动合同,约定月工资为1800元。在工作期间,被申请人未按时发放工资。至2011年9月10
爱笑的易海欣,谢谢你! 天天观热点
近日广西大四医学生易海欣不幸离世悲痛之中的父母决定捐献女儿的器官让5名危重症患者获得新生这位23岁的女孩以另一种方式投身到她热爱的医学事
山东启动科技企业孵化链条建设试点_环球资讯
本报济南讯为加快提高全省孵化载体的专业化、体系化、精准化服务能力,提升科技型企业源头孵化效能,省科技厅启动科技企业孵化链条试点建设工
播报:优酷过冬,禁止“白嫖”
视频网站限制登录的初衷到底是什么?@新熵原创作者丨石榴编辑丨月见德国社会学家西美尔说,货币给现代生活装上了一个无法停转的轮子,使生活这
新年车市冲击波来了,特斯拉S3XY全系售价调整!-天天动态
比你优秀的人比你更努力,用这句话形容特斯拉最贴切不过。刚刚过去的2022年,特斯拉在海内外市场交出了亮眼答卷:全球共计交付产品超131万辆,
中邮消费金融贷款逾期30年延迟还款影响征信吗
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
四部门:新冠病毒治疗药品延续医保临时支付政策 先行执行至3月31日
国家医保局、财政部、国家卫生健康委、国家疾控局今天发出《关于实施“乙类乙管”后优化新型冠状病毒感染患者治疗费用医疗保障相关政策的通...
CBA新闻:莫兰德挑衅广东队齐麟怒打裁判或禁赛王晗拒与李楠握手
CBA新闻:莫兰德挑衅广东队齐麟怒打裁判或禁赛王晗拒与李楠握手CBA常规赛第十七场,CBA联赛的前16场,CBA的总排名出现了很大的变化,特别是浙
世界播报:黑龙江:11起涉黑恶及“保护伞”案件集中公开宣判
记者从黑龙江省高级人民法院获悉,近日黑龙江高院及6家中级、基层法院对11起涉黑恶及“保护伞”案件集中公开宣判,95名被告人被判处死刑缓...
全球微速讯:果子园乡白纸棚村:“党建+”助力乡村振兴
“党建+组织”增强队伍凝聚力。村“两委”班子结构性功能与上届相比有显著优化,注重学以致用,把理论知识应用到具体的工作实践中;通过开展...
超过1000亿!44秒看外资最新动态
最新A股明显反弹向上,北向资金也快速回流A股,今天更是爆买127 53亿元。东方财富Choice数据显示,截至2023年1月5日收盘,2022年以来北向资金
2023杭州临安汽车消费补贴需要消费者自己申请吗?
临安购车补贴需要消费者自己申请吗?答:由参与本次促销活动的汽车经销商代消费者向“亲清在线”平台进行申请。申请流程:(一)信息采集和...
环球快报:太阳纸业董秘回复:2022年下半年,开工情况受到市场需求不旺、物流不畅、原材料价格高位震荡等因素的影响
太阳纸业(002078)01月05日在投资者关系平台上答复了投资者关心的问题。
新疆罕见暴雪:1米8小伙跳进雪中没过头顶 下了20多小时 观天下
近日,新疆北部大部分地区都迎来了大雪侵袭,伊犁河谷、塔城、阿勒泰等地的部分地区有大到暴雪(累计降水量5~15毫米、局地20~35毫米;新增积
2023-2028年中国陶瓷封装基座行业市场深度分析及投资战略研究报告
本报告由华经产业研究院出品,对中国陶瓷封装基座行业的发展现状、竞争格局及市场供需形势进行了具体分析,并从行业的政策环境、经济环境、社
河南将建中欧班列(郑州)集结中心和郑州陆港型国家物流枢纽
2023年1月3日,新年后首个工作日,河南省大力提振市场信心促进经济稳定向好新闻发布会召开。记者从省政府新闻办新闻发布会上获悉,发布《大力
壹传媒(00282.HK):上市委员会决定取消公司的上市地位
格隆汇1月4日丨壹传媒(00282 HK)公告,公司接获联交所发出日期为2022年12月23日的函件,通知公司联交所上市委员会于2022年12月22日对公司的恢
2023西安城西客运站春运购票温馨提示_全球简讯
2023年西安城西客运站春运车票购买温馨提示:1、西安城西客运站免费为旅客提供爱心电话、爱心雨伞、爱心医药箱等四十余项服务项目,“小酒...
兆威机电:1月3日获融资买入75.82万元,占当日流入资金比例1.9%
同花顺数据中心显示,兆威机电1月3日获融资买入75 82万元,占当日买入金额的1 9%,当前融资余额2041 21万元,占流通市值的0 67%,低于历史50%
曝赵本山时隔11年回归央视春晚,还有彩排照流出?知情人发声澄清_环球时讯
眼看着春节一步步临近,春晚的彩排工作也进入最为关键的时期,从日前曝光的彩排现场路透照来看,今年的春晚舞台又将是星光熠熠,阵容强大,除
Truist:并购助力下PayPal(PYPL.US)TAM有望扩张 上调目标价至95美元|世界今日报
智通财经APP获悉,投资机构Truist的分析师AndrewJeffrey将线上支付巨头PayPalHoldings股票评级从“持有”评级上调至“买入”,并将目标价从75