雷神众测漏洞周报2023.1.3-2023.1.8-环球新视野

2023-01-10 12:10:08 | 来源:程序员客栈

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞


【资料图】

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

上一篇 下一篇

相关新闻

雷神众测漏洞周报2023.1.3-2023.1.8-环球新视野

当前视点!A股上演连阳走势 当前仍是全年布局窗口期

每日头条!合美股份股东江力川减持25万股股东北京高鉴科技发展中心(有限合伙)增持25万股

每日观察!孕育中国美的课堂

谁会用抖音桌面端聊天软件?-全球快消息

如何安全美白? 当前时讯

通讯!昆船智能:截至2022年6月30日,公司拥有133项发明专利授权、380项实用新型专利授权

全球今亮点!留给威马的时间不多了

天天微资讯!黄光裕:入狱11年,出狱后银行账户仍有225亿,欲重拾往日荣光

防范再融资演变为“再圈钱”

小寒“竟不冷”,济南最高温9℃左右

2022年我国原油产量重回2亿吨 天然气产量超过2170亿立方米 全球热点

禹州市退役军人事务局:关爱职工送温暖_天天快报

每日消息!羊绒世家曾被员工侵占千万资金,超90%员工学历为专科及以下

中江县黄鹿镇青藕村安全宣传“五进”工作见成效 每日消息

最新新闻

雷神众测漏洞周报2023.1.3-2023.1.8-环球新视野

当前视点!A股上演连阳走势 当前仍是全年布局窗口期

每日头条!合美股份股东江力川减持25万股股东北京高鉴科技发展中心(有限合伙)增持25万股

每日观察!孕育中国美的课堂

谁会用抖音桌面端聊天软件?-全球快消息

如何安全美白? 当前时讯

通讯!昆船智能:截至2022年6月30日,公司拥有133项发明专利授权、380项实用新型专利授权

全球今亮点!留给威马的时间不多了

天天微资讯!黄光裕:入狱11年,出狱后银行账户仍有225亿,欲重拾往日荣光

防范再融资演变为“再圈钱”

小寒“竟不冷”,济南最高温9℃左右

2022年我国原油产量重回2亿吨 天然气产量超过2170亿立方米 全球热点

禹州市退役军人事务局:关爱职工送温暖_天天快报

每日消息!羊绒世家曾被员工侵占千万资金,超90%员工学历为专科及以下

中江县黄鹿镇青藕村安全宣传“五进”工作见成效 每日消息

全球今日讯!中船科技:1月5日获融资买入1424.36万元,占当日流入资金比例53.78%

为学生赋能,让“双减”生根——资兴市一中开展“崇清尚廉”手抄报比赛|播资讯

【世界快播报】网贷逾期了116万有哪些危害呢

孕妇可以吃柚子吗。一天吃多少比较好?-天天视点

嘉伦绿色:为用户增加更多服务选择-环球讯息

华懋科技: 关于持股5%以上股东暨控股股东一致行动人通过大宗交易减持公司股份的提示公告 全球微资讯

天天资讯:ROG Strix SCAR 18/16游戏本亮相 采用定制散热设计

环球动态:湖南省水利厅出台《关于河道采砂管理工作的指导意见》

《炽道》结局四人圆满,两人遗憾,罗娜婚纱成最大亮点_天天热点

焦点日报:啄木鸟描写小学作文(推荐34篇)

福达股份(603166.SH):拟回购5000万元-9500万元公司股份 每日简讯

2023,过好每一天

全球微资讯!绿豆粥可以用不锈钢钵盛着放冰箱里吗?

涨停雷达:数据中心个股异动 卓朗科技触及涨停

美国多地跨年活动发生枪击事件 至少8人死亡32人受伤_全球速读