雷神众测漏洞周报2023.1.3-2023.1.8
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
【资料图】
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
推荐文章
- 雷神众测漏洞周报2023.1.3-2023.1.8
- 苹果AR头显春季发:原型机在测试了!
- 每日信息:美芝股份: 第四届董事会第二十三次会议决议公告
- 景区积极谋划 抓住冬季旅游“窗口期”拉动消费|全球观速讯
- 华夏航空客服回应航班取消:因飞机故障原因导致
- 战风霜 甘平淡 守安宁——访内蒙古出入境边防检查总站呼伦贝尔边境管理支队北屯边境派出所
- 平安惠普借款逾期18年延迟还款会不会上征信|全球通讯
- 丰立智能:公司部分产品可应用于工业机器人_天天要闻
- 中教控股(00839.HK)拟先旧后新配售最多1.47亿股 净筹15.98亿港元
- 质押贷逾期31年还不起征信会怎么样
- 天天热点!普大笑了!中国10万吨巨型船坞已抵达,为俄航母量身定制!
- 陆金贷(大额专享)逾期29天多久会上征信系统
- 优酷过冬,禁止“白嫖” 焦点热讯
- 【世界播资讯】新闻特写:回家的感觉真好
- 【天天热闻】猫眼怎么安装 猫眼的安装方法介绍
- 【全球热闻】瑞昌查获一“翻新机”网店!涉案240余万元
- 环球速递!若羽臣(003010.SZ):晨晖盛景方面累计减持1.02%股份、合计持股比例降至5%以下
- 全切双眼皮17天,右眼不消肿?7.5mm宽吗?
- 2022 年终总结
- [快讯]雷柏科技:关于控股股东减持达到1%暨减持计划实施完毕
- 联诚协会 | 助推创新创业 撬动创业梦想
- 江门城乡医保门诊能报销吗? 快资讯
- 全球观速讯丨郑州沥青路面常见病害的维修与养护措施
- “最帅中国演员”榜单出炉,杨洋、吴磊上榜前五,肖战拿下首位!|环球今头条
- 苏泊尔(002032)1月4日主力资金净买入412.93万元
- 本人人身损害赔偿款能否继承 环球速读
- 2023年考cfa一级应该看什么教材?有什么备考建议?
- 热讯:消费者权益保护新规来了,禁止误导性宣传、强制捆绑搭售
- 石家庄:男子跨年狂欢喝大酒 元旦下午醉驾被查_世界要闻
- 1月3日基金净值:招商品质升级混合A最新净值0.8144,涨1.14%
- 安博通(688168.SH):崚盛投资完成减持1%股份
- 【独家焦点】曝赵本山时隔11年回归央视春晚,还有彩排照流出?知情人发声澄清
- 2023年郑州门诊报销政策|焦点日报
- 元旦期间全国社会大局稳定治安秩序良好 全球热消息
- 醋化股份(603968.SH)拟推出2022年股票期权与限制性股票激励计划 焦点热门
- 环球今亮点!双枪科技(001211)12月30日主力资金净卖出78.55万元
- 青岛食品12月30日快速上涨
- 问需纾困精准施策 RCEP实施近一年海关助企尽享政策红利-世界即时
- 河南苏羊遗址发现300余座龙山时期墓葬 焦点日报
- 全球讯息:红墙股份(002809.SZ)主要股东广东科创已减持1%股份
- 世界观点:记一次QQ找回经历
- 瑞泰科技董秘回复:公司会严格按照要求进行信息披露 焦点短讯
- 俄外长:俄罗斯正在与以美国为首的西方集体交战_全球看热讯
- 博彩公司遭黑客攻击,67000账户被窃,损失超30万!公司称登录信息由第三方泄露
- 【播资讯】威奥股份:董事李世坤增持公司股票约2.9万股
- 禾盛新材12月28日加速下跌
- 年终经济观察|推动高质量发展迈上新台阶 天天关注
- 全球要闻:伊巴卡:帕金斯为了流量不要脸 编造杜兰特威少谎言
- 环球观点:鞍重股份: 关于合资公司完成注册登记的公告
- 张家界市教育局关于做好全市中小学期末教学工作的通知
- 昆船智能董秘回复:公司非常重视科技人才的培养和引进,人才资源及技术研发实力是公司蓬勃发展的关键所在|全球微速讯
- 天天热讯:多地推动壮大民营经济 融资支持力度持续加大
- 【世界报资讯】新华全媒+|“三西”巨变40年:从“苦甲天下”到振兴热土
- 董明珠售卖贵价N95口罩?格力:假的!-全球最资讯
X 关闭
最新资讯
- 数字人民币App再更新 互动新功能意在几何-通讯
- 三星医疗(601567.SH)预中标1.73亿元南方电网项目
- 支持开票 | Python实证指标构建与文本分析
- ppmoney逾期9个月会上征信系统吗|天天即时
- 重磅数据二度来袭,黄金 还能挺住吗?-环球聚看点
- 实时焦点:两轮旅行 愉悦骑游赏花城
- 苏宁贷贷款逾期四年上征信吗?多久会上征信
- 11个幽默小短句,哈哈一笑,烦恼全消!
- 天天快资讯丨各地民营企业 积极作为谋发展
- 海南橡胶: 第六届董事会第十七次会议决议公告 世界要闻
- 一系列稳岗政策帮扶 企业用工得到缓解 焦点关注
- 新消息丨怎样操作你我贷逾期9年会上征信系统?
- 中石化加油充值卡的回收平台。 天天观点
- 简讯:重庆钢铁:公司暂未委托价格谈判
- 张伯礼:建议将新冠肺炎概念分为3类,防重症、降死亡
- 【焦点热闻】Free Arch: 将 IdentityServer 部署到 Okteto
- 全球时讯:九典制药董秘回复:最近公司洛索洛芬纳片的销量有较明显的提升,公司正在加大产量,力求能满足市场需求
- 使用 IdentityServer 保护 Vue 前端_全球观速讯
- H5开屏从龟速到闪电,企微是如何做到的 快讯
- 每日视点!美国将结束边境限制 移民数量预计大幅增长
- 全球观点:怎么考取cqf证书?有了证书可以找什么工作?
- 个人养老金资金账户能否变更?福建省人社厅详解热点问题 重点聚焦
- 毅昌科技:公司主营业务为精密模具、注塑零部件、整机等产品的研发、生产和销售
- 中国证监会新闻发言人就中美审计监管合作进展情况答记者问-热议
- 上海吴淞海关支持张华浜码头首次出口新能源车 扩大上海港集聚优势 全球实时
- “惠购湖北”消费券“加更”,今晚8点抢年货券!
- 天天亮点!A股申购 | 纬达光电(873001.BJ)开启申购 主要产品为偏光片 存在产品结构单一风险
- cqf在国内认的人多么?含金量如何?
- 珍宝岛:复方芩兰口服液再入陕西新冠中医药预防方案
- 阿莫西林胶囊哪种好
- 埃索凯子公司环保问题连发,信披矛盾真实性存疑
- 元琛科技(688659)12月12日主力资金净买入980.20万元_实时焦点
- 百利好黄金原油晚盘分析:美元美债有所反弹 金价短期或将承压-全球独家
- 注册会计师发展前景怎么样?含金量有多高?
- 祥和实业: 浙江天台祥和实业股份有限公司关于向激励对象首次授予限制性股票的公告|实时
- 息县人民政府县长管保臣:决守牢不发生规模性返贫底线
- 海泰新光涨6.01%,东吴证券一个月前给出“买入”评级
- 【环球时快讯】步长制药:公司产品宣肺败毒颗粒在《新型冠状病毒肺炎诊疗方案(试行第九版)》中被列为临床治疗期(确诊病例)普通型推荐用药,暂无其他新冠病毒相关药品
- 全国首部!江西“小切口”立法 解决环境大问题
- 邯郸市启动为期半年的食品安全专项行动 严打食品违法犯罪行为
- “洗衣液奶茶”因存安全隐患全部下架 商家:“以后也不会再卖了”
- 警惕“唱反调”演变成不尽责 独董不能止于说“不”更要勤勉尽责
- 恐龙呼吸道感染首个证据发现 几万年前的恐龙也患感冒
- 台风“圆规”携风裹雨来袭 广东深圳、珠海等地停课停工
- 西藏米林“家庭农场”:引领种植产业 助力乡村振兴
- 从东北到西北 他在“军垦第一城”规划着城建未来
- 新疆阿克苏地区库车市发生4.1级地震 震源深度21千米
- 环球影城过山车突然停驶 游客被困十米高
- 新版控烟条例效果如何?禁烟区依然烟熏火燎
- 还在打赏假脸女主播?来看视频“变装秀”
X 关闭