以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
(资料图片)
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
-
全球短讯!雷神众测漏洞周报2023.1.3-2023.1.8
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者
-
全球通讯!全新jeep大切诺基国内路试谍照曝光,未来将采用进口方式引入
日前,车质网从相关渠道获悉,全新Jeep大切诺基(参数丨图片)有望于2023年内正式引进国内市场。此前,有媒体曾曝光过一组全新Jeep大切诺基在
-
全球微头条丨罗曼股份: 罗曼股份:关于对外投资进展暨取得营业执照的公告
罗曼股份:罗曼股份:关于对外投资进展暨取得营业执照的公告
-
热讯:广弘控股:在证监会行业分类中一直为食品行业
同花顺(300033)金融研究中心1月10日讯,有投资者向广弘控股(000529)提问,董秘你好!既然公司主业已经以畜禽育种、养殖为主,而证券的行业
-
世界动态:闪银借款逾期52年还不起征信会怎么样
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
-
焦点速读:自贡市富顺县产假可休息多长的时间?去那里
正常产假98天,最多可休158天。法律规定:《四川省人口与计划生育条例》第二十六条:符合本条例规定生育子女的夫妻,除法律、法规规定外,延长
-
【天天播资讯】人人贷网贷逾期18天拖欠多久会上征信系统
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
-
热门:建信基金尹润泉:打造有梯度、有温度的“固收+”产品
” “‘固收+’产品应该是有梯度的,有稳健风格,也有中等风险甚至中高弹性的品种;‘固收+’产品更应该是有温度的,在这个宽泛的概念下,
-
焦点!中州期货:澳煤进口预期兑现,双焦震荡运行
①上周焦炭第一轮提降已全面落地,幅度为100元 吨,目前高炉亏损,焦炭价格承压,叠加澳煤通关预期,原料价格支撑减弱,偏弱运行。受到焦炭提
-
世界焦点!*ST科林(002499.SZ)股票异常波动 无应披露重大信息
格隆汇1月8日丨*ST科林(002499 SZ)公布,公司于2023年1月4日、2023年1月5日、2023年1月6日连续三个交易日收盘价格跌幅偏离值累计超过1
-
【环球聚看点】浙江力诺:预计2022年全年盈利,净利润同比增20.8%至32.53%
浙江力诺发布业绩预告,预计2022年全年盈利1 03亿元至1 13亿元,同比上年增20 8%至32 53%。1、报告期内,受到国家政策及下游市场需求导向影响,
-
今热点:缅甸金融界重磅信息!泰国TrueMoney宣布停止与AGD银行合作
缅甸金融界重磅信息!泰国TrueMoney宣布停止与AGD银行合作
-
热点评!董宇辉们成俞敏洪救星,新东方在线要改名东方甄选,有投资人爆赚5倍
图源东方甄选直播间截图。2021年12月,新东方创始人俞敏洪亲自带队,为东方甄选首场直播带货引流,到现在正好过去一年。1月5日,新东方在线发
-
最新快讯!首届中国冰壶联赛(青海西宁多巴站)今天开赛
央视新闻客户端首届中国冰壶联赛(青海西宁多巴站)比赛时间为1月6日—12日,赛事设男子团体、女子团体、混双三个项目,包括国家集训队在内的
-
环球观点:中国田径队蓄力巴黎奥运会
原标题:中国田径队蓄力巴黎奥运会中国体育报记者李东烨中国田径队在东京奥运会上取得了2金2银2铜的优异成绩,并在男子100米和女子800米项目上
-
环球快看:2023重庆长江文化艺术周开幕式直播回放入口
2023重庆长江文化艺术周开幕式直播回放入口2023第二届重庆长江文化艺术周开幕式将于1月6日晚开幕!2023年1月6日19:00,见十APP直播、爱上九龙坡抖
-
【速看料】台北医师批台当局防疫双标:大陆调整措施就喊危险,美国变异毒株流行却说没事
台北医师批台当局防疫双标:大陆调整措施就喊危险,美国变异毒株流行却说没事---据台湾中时新闻网5日报道,台北市立联合医院阳明院区胸腔科医
-
天天关注:9家银行为西安市30余家房企提供融资支持580.5亿元
中新网1月5日电据“西安住建”公众号1月5日消息,1月4日,由西安市住房和城乡建设局主办,秦农银行承办的“政银联动支持房地产业平稳健康发展
-
天天报道:液态金属板块1月4日跌4.11%,云海金属领跌,主力资金净流出1.88亿元
1月4日液态金属板块较上一交易日下跌4 11%,云海金属领跌。当日上证指数报收于3123 52,上涨0 22%。深证成指报收于11095 37,下跌0 2%。液态金
-
全球今日讯!宝坻哪个律师事务所处理酒驾事故专业
(一)不涉及财产关系的:2000元-30000元 件。上下浮动幅度:20%但收费额不足2000元的按2000元收取。(二)涉及财产关系的,按争议标的额的以下费