首页 > 资讯 >

雷神众测漏洞周报2023.1.3-2023.1.8

2023-01-10 12:10:40 来源:程序员客栈

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录


(资料图片)

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

上一篇:

下一篇:

x
推荐阅读

雷神众测漏洞周报2023.1.3-2023.1.8

麦卡锡当选议长 王高成:美会避免中美冲突

中航科工(02357):中直股份拟以发行代价股份的方式收购昌飞集团及哈飞集团

天天亮点!留给威马的时间不多了

绿豆粥常温下多久会坏?

刷屏!阿兹夫定卖到脱销?多家A股公司最新回应 新冠药概念拉升

热门看点:离职员工为啥不愿好好交接?

蚂蚁集团股权结构调整解读:马云放弃实控人地位

重要经济数据即将出炉!或为美联储加息定调_全球看热讯

九江银行决定行使二级资本债赎回选择权

澳大利亚投入1.6亿澳元支持储能等清洁能源技术发展-环球快资讯

新消息丨郑州甲状腺专科医院

电池题材活跃,今日15位基金经理工作变动_今日热闻

电商概念股震荡走弱 若羽臣逼近跌停 全球快资讯

环球快资讯丨珠海冠宇:1月5日获融资买入1578.96万元,占当日流入资金比例13.77%

恭喜樊振东,恭喜孙颖莎,世界乒联赛制改革,日乒吃亏恭喜国乒-全球微头条

消息!网贷逾期40万还不起了怎么办

西瓜和香蕉一起吃会引起腹泻吗?

Cowen:中国市场将推动收益增长 上调星巴克(SBUX.US)评级至“跑赢大盘”

全球热门:港股大爆发!恒生科指大涨超4%,阿里、百度涨超8%!A股三连阳

今亮点!凯龙股份:公司2022年年度报告预约披露时间为2023年4月15日

宁夏银川今日油价95号汽油多少钱一升?(持续更新) 视点

巨人网络:连续8日融资净偿还累计1895.5万元(01-03)

新动态:情话的英语句子(精选851句)

【环球快播报】2022年构成编造虚假恐怖信息罪既遂如何处罚

万向钱潮:万向钱潮(泰国)有限公司目前主要为美国市场供货,主要客户是福特汽车_天天看热讯

行驶中天窗可能会掉 奔驰再次召回超12万辆汽车 天天快播报

慈星股份1月3日快速上涨|全球实时

全球快看点丨蒙脱石散成新冠备用药一夜脱销,专家表示:莫名其妙!

海南:明起布洛芬、N95口罩和抗原等可线上预约购买_快讯

怪力乱神

发烧喝黄桃罐头能降发烧吗

野生的福寿螺能吃吗?

潮州九级工伤赔偿范围几个月 焦点热讯

港城企业迎难而上保生产全力冲刺年度目标

陈百强妈妈不幸因肺癌去世,抢救过程曝光,网传何超琼每月给10万

智享AI新生活:科大讯飞亮相Tech-G国际消费电子技术展

盐山法院再部署推进执行工作

【独家焦点】监管严惩私募违规行为 月内二十余家私募机构被罚

淮安小孩抚养费一般是多少钱

每日观点:清和泉刘青山最新发声:2023年,这三条主线有较好投资机会!

中老铁路首列老挝香蕉冷链专列抵达怀化_世界通讯

天孚通信12月28日获深股通增持17.93万股

通用电气获美国空军总价超3亿美元业务服务合同|环球快报

今日要闻!阳了?没阳?

福达股份:与湖南道依茨动力有限公司签订了《战略合作协议》

新鲜野蕨菜怎样保存时间长 新鲜野蕨菜怎么保存时间长 每日简讯

世界热消息:11月全国平均空气质量优良天数比例上升

三未信安(688489)12月27日主力资金净买入245.16万元

麒麟信安: 麒麟信安:中泰证券股份有限公司关于湖南麒麟信安科技股份有限公司2023年度日常关联交易预计的核查意见 聚焦