雷神众测漏洞周报2023.1.3-2023.1.8

2023-01-12 01:30:46 来源:程序员客栈 分享到:

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞


(相关资料图)

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

雷神众测漏洞周报2023.1.3-2023.1.8

来源:程序员客栈 2023-01-12 01:30:46

焦点热讯:2023年天津春节哪里有灯光秀表演

来源:本地宝 2023-01-11 18:42:53

【世界投资者周】虚拟盘诈骗丨诈骗知识不可少 多方求证保荷包 热文

来源:红网 2023-01-11 14:41:06

神火股份:神隆宝鼎二期项目进展顺利,预计四季度开始调试

来源:证券之星 2023-01-11 09:49:13

怀孕能吃山药豆吗?那么山药呢? 每日热讯

来源:南方养生网 2023-01-11 03:32:58

忻州线上营销活动案例范文(5篇)

来源:互联网 2023-01-10 19:28:36

泰坦股份:本次可转债的发行将用于智能纺机装备制造基地项目等多个募投项目,长远来看,募投项目的顺利实施将有利于增强公司综合竞争力,提升公司盈利水平

来源:同花顺金融研究中心 2023-01-10 16:41:19

世界百事通!大宗交易:机构账户买入同力股份69.2万元(01-10)

来源:东方财富Choice数据 2023-01-10 16:04:51

世界快资讯丨2023开年暴击,裁员、降薪、调岗和没有年终奖的产品经理们

来源:程序员客栈 2023-01-10 13:27:29

陆金贷(大额专享)逾期34年还不起影响征信吗-世界报道

来源:法师兄 2023-01-10 13:28:04

焦点精选!滴水贷网贷逾期11天多久上征信系统

来源:法师兄 2023-01-10 13:04:12

天天观察:邮你贷借款逾期七年延迟还款会影响征信吗

来源:法师兄 2023-01-10 12:44:09

环球速看:无经过劳动者同意的劳动合同应该怎样付赔偿

来源:法师兄 2023-01-10 12:14:34

观察:NASA boss attacks China's moon projects because the US lags behind

来源:China.org.cn 2023-01-09 17:52:01

注意!这八类重点车辆临界检验、临界报废 海口公安交警特别提醒-要闻

来源:南海网 2023-01-09 18:07:41

环球快播:离职员工为啥不愿好好交接?

来源:程序员客栈 2023-01-09 17:44:29

热点评!河北邢台清河县清城壹号小区拟于3月31日前交付

来源:河北新闻网 2023-01-09 14:38:34

招联好期贷网贷19万逾期不还会不会面临被对方起诉的风险:天天新视野

来源: 2023-01-09 13:31:24

美国信安集团再次入股建设银行旗下公司:持有建信养老金17.647%股份

来源: 2023-01-09 10:54:38

全球速讯:上海:将新冠治疗相关药品临时纳入医保报销范围,扩大医保个人账户使用范围

来源: 2023-01-07 01:51:30

天天快报!原国家粮食局副局长徐鸣受贿、利用影响力受贿案一审开庭

来源: 2023-01-06 23:19:59

春运本周六启幕 回程返程高峰期杭州地铁运营时间将延长半小时|实时焦点

来源: 2023-01-06 21:00:15

大盘震荡上扬 反弹或持续

来源: 2023-01-06 18:31:10

环球即时:呼和浩特生育津贴报销查询网站入口

来源: 2023-01-06 14:47:16

长荣股份董秘回复:公司将结合市场需求和经营实际,围绕高端装备制造主业,积极拓展相关业务,扩大经营规模-今日快讯

来源: 2023-01-06 12:57:03

新冠抗病毒药物与糖尿病降糖药冲突吗?内分泌专家回答:环球关注

来源: 2023-01-06 11:01:16

《去有风的地方》谢之遥的弟弟是谁演的?

来源: 2023-01-05 13:44:53

经济微观|旅游新业态 迎来市场复苏新机遇

来源: 2023-01-05 11:39:51

小米贷款逾期网贷会不会起诉我现在我7千-天天新消息

来源: 2023-01-04 19:43:50

2023郑州外卖消费券哪天能领?_天天滚动

来源: 2023-01-04 16:46:24

Copyright   2015-2022 世界知识产权网 版权所有  备案号:琼ICP备2022009675号-1   联系邮箱:435 227 67@qq.com