雷神众测漏洞周报2023.1.3-2023.1.8
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
(相关资料图)
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
- 雷神众测漏洞周报2023.1.3-2023.1.8
- 12月MPV销量 腾势D9惜败赛那,传祺M8进前三,沃兰多罕见上榜 环球速读
- 中评镜头:新竹东门城护城河畔欢喜迎兔年
- 网传天津90多岁老人躺在担架床上办卖房手续 官方回应:已经在进行调查核实,会通过相关渠道答复
- 1月11日商汤概念板块跌幅达2%-看点
- 2023-2028年中国医药包装材料行业市场深度分析及投资潜力预测报告-全球微头条
- 1月10日基金净值:平安中证新能源汽车产业ETF最新净值2.3122,涨1.13%|天天微资讯
- 90亿元增资获批!国寿财险注册资本增至278亿元-焦点热文
- 天天新消息丨海能实业(300787)1月10日主力资金净卖出110.55万元
- 盛天网络(300494)1月9日主力资金净卖出846.40万元
- 基金分红:景顺长城景瑞收益债券基金1月13日分红
- 满易贷借款逾期1天延迟还款会上征信系统吗|环球播报
- 全球速读:邮你贷贷款逾期21天拖欠多久上征信系统
- 全球热点评!潍坊非婚子女抚养费怎么收费
- 新能源板块3连涨!沪指6连阳,之后还能进场吗?|快播报
- 天天热文:2023年应急管理部将严格重大事故挂牌督办制度
- 速讯:态度扭转!九江银行决定行使二级资本债赎回选择权
- 方便速食赛道火热,莫小仙凭借“产品力”和“渠道力”实现逆势增长
- 年末的一碗面,让她数度哽咽......-资讯推荐
- 金力永磁(06680.HK)完成全资子公司金力包头工商变更登记手续 当前看点
- 微动态丨23中兴通讯SCP001票面利率为2.2500%
- 男子刑满释放刚出大门又被带走,网友:好一个无缝衔接
- 厦门保障房建设进度(持续更新)
- 公告速递:国寿安保稳寿混合基金暂停向个人投资者开放申购、转换转入和定期定额投资业务
- 世界短讯!嘉实北证50成份指基进行规模控制
- 1月4日基金净值:华安逆向策略混合A最新净值5.951,跌0.4%-世界快播报
- 环球新资讯:中国广电5G突围:沉默的9亿人与“五环外”的700MHz
- 富佳股份获1家机构调研:“羲和未来”以B2B模式透过大分销渠道进行销售,同时辅以B2C模式直接向终端用户进行品牌营销和直销(附调研问答)-环球热文
- 【环球新视野】离通车又近一步!牂牁江特大桥248米主塔封顶
- 【国际锐评】太平洋国家有权向日本排放核污染水发起索赔!