以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
(相关资料图)
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END
-
【天天快播报】雷神众测漏洞周报2023.1.3-2023.1.8
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者
-
玩具商:有助生意回升 尤其旅游区店 资讯推荐
实施首阶段逐步复常通关,乐雅儿玩具(香港)销售及采购经理苏咏珊接受访问时表示,复常通关对该公司的零售门市生意及批发客户的销售点生意有
-
证监会:深业物业运营集团境外首次公开发行股份申请已获接收材料|最新快讯
1月9日,证监会公布深业物业运营集团股份有限公司的《境外首次公开发行股份(包括普通股、优先股等各类股票及股票的派生形式)审批》进度,目前
-
84消毒液开启有效期?
一般可以保持6-12个月左右。由于84消毒液开封之后容易受到细菌以及微生物的侵害,保存不当时,很容易减弱其杀菌消毒的能力,所以开封以后只要
-
深交所向壹网壹创发出关注函
2023年1月9日,深交所向壹网壹创(SZ300792,收盘价:28 15元)发出关注函:针对“截至2022年9月30日,浙江上佰实现营业收入1 82亿元,实现净利
-
环球即时:十来万的车,我选卡罗拉
Hi,欢迎大家在有空的时候做客【江涛学编程】,这里是2023年的第3篇原创文章,今天我们来聊聊十来万的车买什么?AE86(卡罗拉四代,不知道AE86
-
2022年深圳市宝安区工业百强企业名单发布:欣旺达等100家企业入选-全球微资讯
中商情报网讯:近日,深圳市宝安区工业和信息化局发布了2022年宝安区六类百强企业·工业百强企业名单。榜单显示,欣旺达电子
-
微动态丨俄方称报复行动打死600余名乌克兰士兵,乌方否认:人员无伤亡
路透社援引俄罗斯国防部称,此次对乌克兰东部克拉玛托尔斯克发动的袭击,是为了报复乌军在1月1日对俄罗斯控制下的乌克兰东部城镇马克耶夫卡一
-
科士达:公司将持续深耕 努力提升充电桩设备业务体量
科士达1月6日在互动平台回答投资者提问时表示,公司充电桩业务占公司总业务比重小,上下波动不会对公司整体毛利率水平造成重大影响。其次,公
-
每日动态!中国核电:2022年核电发电量为1852.39亿千瓦时
中国核电:2022年核电发电量为1852 39亿千瓦时截至2022年12月31日,中核集团旗下中国核电控股核电在运机组25台,装机容量2375 00万千瓦;控股
-
重庆第三代试管婴儿多少钱?试管费用主要是哪些方面?_焦点播报
重庆第三代试管婴儿多少钱?试管费用主要是哪些方面?想要了解自己的情况适合什么方案,结合具体需求留言或致电试管婴儿任何相关问题。每个选
-
豫园股份4.96亿元竞得云南澄江市四地块 含一宗商业零售用地
观点网讯:1月6日,上海豫园旅游商城(集团)股份有限公司发布获取房地产项目的公告称,公司全资子公司上海复地复景实业发展有限公司于2023年1
-
鸿博股份:子公司与宣亚国际签署战略合作协议
英博数科目前测试中的智算中心将于2023年第一季度开始为“山海中国”和巨浪元宇宙联合实验室开设专用的算力单元,并配备专业技术团队,基于...
-
凌钢股份:1月5日融券卖出金额7.99万元,占当日流出金额的0.64%-天天视点
同花顺数据中心显示,凌钢股份1月5日获融资买入137 58万元,占当日买入金额的31 85%,当前融资余额1 29亿元,占流通市值的2 08%,超过历史90%
-
800万成年人数学只有小学水平,英首相将要求学生学数学至18岁|全球要闻
800万成年人数学只有小学水平,英国首相苏纳克决心 "狠抓下一代数学 "(观察者网讯)据英国《卫报》1月3日报道,英国首相苏纳克即将在202...
-
众安小贷网贷1万逾期暂时还不起有起诉的风险吗 焦点热门
可能会。如果用户使用网贷消费之后出现了逾期,并且经过网贷机构和第三方的催收人员催缴欠款无果之后,网贷公司可能就会向法院提起诉讼。网贷
-
今日热闻!正宗柠檬泡萝卜怎么做?
柠檬泡萝卜的做法1 白萝卜一条,柠檬一个,白醋,白糖,盐2 白萝卜洗净表面,最好用牙刷刷一下,对切再对切3 切成扇形薄片4 放到容器中,加入
-
全球观天下!汇量科技(01860.HK):Mintegral第四季度收入2.15亿美金 同比增长12.95%
格隆汇1月4日丨汇量科技公告,2022年全球宏观经济面临较大的下行压力,多数国家面临通胀压力以及俄乌战争带来的不确定性。尽管宏观背景充满挑
-
新能泰山:公司目前生产经营状况一切正常 每日观点
每经AI快讯,有投资者在投资者互动平台提问:公司去年亏损,今年再亏损会不会被带帽?有没有退市风险?新能泰山(000720 SZ)1月4日在投资者互动
-
东方金诚国际信用评估有限公司关于江苏省溧阳高新区控股集团有限公司控股股东发生变更的关注 世界简讯
东方金诚国际信用评估有限公司关于江苏省溧阳高新区控股集团有限公司控股股东发生变更的关注
-
网贷逾期十几天会不会上征信|全球今头条
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
-
大金重工:连续3日融资净买入累计7509.63万元(01-03)_精选
2023年1月3日大金重工连续3日融资净买入累计7509 63万元
-
表扬孩子考的好的句子(精选526句) 世界最资讯
表扬孩子考的好的句子精选47句1 当今学有所用,来日事业有成!小胜凭智,大胜靠德!2 古之立大事者,不惟有超世之才,亦必有坚忍不拔之志。3
-
观热点:五大外援缺阵,武汉三镇队以全华班出战足协杯
极目新闻记者徐平1月4日下午,2022足协杯1 4决赛首回合的较量将在苏州进行,在主教练佩德罗以及5大外援提前离队后,武汉三镇队将以全华班出战
-
宜安科技:截止目前该项目实施土地还未进行挂拍出让,公司尚未取得该项目土地使用权 头条焦点
宜安科技(300328)01月03日在投资者关系平台上答复了投资者关心的问题。
-
世界今日报丨又一位能源巨星陨落,沉痛哀悼刘德顺教授!
又一位能源巨星陨落,沉痛哀悼刘德顺教授!清华大学能源环境经济研究所刘德顺教授于2023年1月1日凌晨在北京大学第三附属医院去世,享年81岁。
-
焦点热议:汇市观察|告别下跌的2022年!2023年人民币汇率又将如何“答卷”
新年伊始,人民币汇率表现依旧是市场高度关注的话题。1月2日,北京商报记者注意到,2022年最后一个交易日,人民币汇率中间价、在岸人民币对美
-
生效一周年,RCEP给世界带来了什么?
截至2023年1月1日,《区域全面经济伙伴关系协定》(RCEP)生效已满一周年。在世界经济前景整体黯淡背景下,RCEP成
-
亚钾国际第二个百万吨钾肥项目试车成功 当前观点
据亚钾国际(行情000893,诊股)消息,2023年1月1日,亚钾国际第二个百万吨钾肥项目启动开机试车。该项目自2022年3月正式启动,在历经10个月的紧张建设
-
社区10款年度优秀插件框架盘点!|世界新资讯
Cocos社区年度插件框架TOP10以下游戏资源排名不分先后,CocosStore&Cocos微店年终元旦限时优惠进行中 作者:Chuan—