雷神众测漏洞周报2023.1.3-2023.1.8 天天视点
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
(资料图片)
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
雷神众测漏洞周报2023.1.3-2023.1.8 天天视点
2023-01-11
大连老旧小区改造计划2023_热资讯
2023-01-10
行业整合潮又逢金价向上突破 黄金股牛市味渐浓?_观热点
2023-01-10
聚焦数字化转型 兑吧SaaS模式助力中小银行精准出击 环球速看
2023-01-10
放心借网贷逾期1天多久会上征信系统 热文
2023-01-10
平安新一贷逾期3天拖欠多久上征信系统
2023-01-10
2023开年暴击,裁员、降薪、调岗和没有年终奖的产品经理们-世界通讯
2023-01-10
中国低收入人群工资的增速已经从8%下滑至接近0%,经济增长靠什么? 每日观点
2023-01-10
全球实时:莹岚集团(01162.HK)附属与上海儒琼就成立合营公司订立协议
2023-01-10
首届中国冰壶联赛(青海西宁多巴站)开幕
2023-01-10
大连老旧小区改造计划2023_热资讯
行业整合潮又逢金价向上突破 黄金股牛市味渐浓?_观热点
聚焦数字化转型 兑吧SaaS模式助力中小银行精准出击 环球速看
放心借网贷逾期1天多久会上征信系统 热文
平安新一贷逾期3天拖欠多久上征信系统
2023开年暴击,裁员、降薪、调岗和没有年终奖的产品经理们-世界通讯
中国低收入人群工资的增速已经从8%下滑至接近0%,经济增长靠什么? 每日观点
全球实时:莹岚集团(01162.HK)附属与上海儒琼就成立合营公司订立协议
首届中国冰壶联赛(青海西宁多巴站)开幕
天天观焦点:离职员工为啥不愿好好交接?
怎么去除加湿器里的青苔?
大宗交易:东华能源成交3170.88万元,成交价8.64元(01-09) 全球动态
SaaS行业都在裁员,海外:行业进步;国内:走投无路 环球消息
环球实时:小红书找回自己
加紧生产供应节日市场|环球观速讯
世界焦点!世界气象组织:新年伊始欧洲多地气温创历史新高
青海电力市场管理委员会2022年第三季度(第二十期)工作简报-焦点快看
焦点精选!白天打工,晚上科研,谷歌大脑研究科学家破解了困扰数学界几十年的猜想
1个月港元拆息连跌14日|全球资讯
振兴路上 中信环境技术为凉山发展谱新篇
迪安诊断:1月5日获融资买入1106.24万元,占当日流入资金比例15.54% 资讯
杭新景高速一小时发生三起同类型事故,返乡心切理解,但务必注意行车安全
还呗逾期九天拖欠多久上征信系统|天天简讯
电水壶里面的水质怎么清除?-世界最资讯
热消息:国林科技拟投资1000万设立青岛国林陶瓷新材料科技有限公司
【全球快播报】炼石航空: 关于董事(控股股东)股份变动的公告
环球消息!韩国国民儿子李昇基亲揭剃头原因,称会继续活动,继续斗争下去
地方两会密集点题促消费 今年消费有望明显好转|观热点
《苍兰诀》结局意难平,东方青苍复活有三大漏洞,番外不约
- 我与妈妈的对话作文400字(7篇) 全球速递
- 金盘科技(688676.SH)遭股东Forebright Smart减持1.23%股份 热点
- 新乡市辉县市交通违章处理的流程
- 世界新消息丨并购重组成内幕交易高发区,强化监管不可或缺
- 世界新动态:异动快报:西安旅游(000610)1月3日9点30分触及跌停板
- 当前焦点!研究表明:“长新冠”的影响不可被低估 提高免疫力再次被强调
- 环球信息:埃及安全部队同恐怖分子在苏伊士运河附近交火 致4死16伤
- Power BI 医疗器械行业销售管理通用模板 全球要闻
- 环球百事通!如何切辣椒不辣手?
- 红豆补血粥的正确做法?_天天观焦点
- 被征地后给予多少补偿款-世界今日讯
- 电视盒子专用!无需折腾,超清秒播不卡顿!|当前信息
- 广哈通信(300711):聘任公司副总经理-全球头条
- 美媒:美国总统拜登签署1.65万亿美元支出法案 天天消息
- 2022重庆荣昌弘禹水资源公司招聘岗位
- 美丽田园医疗健康(02373.HK)12月30日起招股 发售价将为每股19.32港元
- 环球微头条丨辉瑞宣布B型血友病基因治疗候选药物的3期实验取得积极结果
- 当前快看:萌宝亮相!“2022级”大熊猫宝宝为游客送上新年祝福
- 湖南1-10月房地产开发投资、销售持续“双降”
- 警方通报!涉嫌非法集资 这家金融服务公司被立案侦查 主要嫌犯已被抓获归案|当前聚焦
- 全球热议:力勤资源(02245.HK):部分行使超额配股权、稳定价格行动及稳定价格期间结束
- 羊没羊,好像也没那么重要了!
- 环球头条:青海首个有机枸杞交易中心在格尔木市挂牌
- 全聚德(002186)12月28日主力资金净卖出7063.43万元|世界今热点
- 【时快讯】国网湖北电力:已在全省部署支持V2G技术的充电站
- 美国大豆压榨利润比前一周增长4.8%_全球速看
- 汉缆股份: 第六届董事会第一次会议决议公告
- 河北承德县:与时间赛跑医务人员争相上一线 即时看
- 前11月深圳直播带货1522亿元 世界热点
- 腾讯“全场的希望”视频号 何时担起赚钱重任?-世界今头条
- 环球速读:曾俊杰倒戈坐上高雄副议长 蓝市党部开铡
- 上市公司花式保壳财技引监管关注 投资者切莫火中取栗盲目押注
- 腾冲板栗炖鸡的做法?
- 聚焦数字经济,展望元宇宙未来——海南岛国际电影节全新独立单元元宇宙峰会圆满举办 天天最新
- 每日观点:提钱花逾期8个月延迟还款征信有什么影响
- 安徽建工: 安徽建工第八届董事会第二十四次会议决议公告
- 2022年12月23日白银价格多少一克 世界快消息
- 观焦点:华铁股份:12月22日融券卖出金额16.96万元,占当日流出金额的0.59%
- 豪鹏科技: 关于2023年度提供担保额度预计的公告|滚动
- 【独家】轻纺城(600790.SH):截至12月22日已累计回购4.11%股份
- 2023黑兔年生孩子好吗 黑兔年生孩子最好月份|世界球精选
- 疏通消费链 多地发放超亿元消费券带动年末消费 环球快报
- 进入了发展快车道 冷链行业市场规模正在快速膨胀
- 行业正站在风口 数字化时代在为传统的自行车产业赋能
- 以做强实体经济支撑为重点 成都单个项目年度计划投资同比提升
- 拥有多个国际赛事的直播版权 广州游戏电竞企业业绩向好
- 投诉量激增 直播带货存在这么多问题的主要原因是什么?
- 工作专班深入到各企业 春寒料峭挡不住松原市施工热情
- 引导企业向提供“产品+服务”转变 湖南加快智能农机服务化转型
- 创新平台建设和科技成果转化 德州加大力度重奖创新