雷神众测漏洞周报2023.1.3-2023.1.8 环球通讯
以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。
目录
1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞
(资料图片仅供参考)
漏洞详情
1.Synology VPN Plus Server越界写入漏洞
漏洞介绍:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。
漏洞危害:
在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。
漏洞编号:
CVE-2022-43931
影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
修复方案:
及时测试并升级到最新版本或升级版本
来源:安恒信息CERT
2.Fortinet多个漏洞
漏洞介绍:
Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。
漏洞危害:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。
Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令
影响范围:
Fortinet FortiADC命令注入漏洞(CVE-2022-39947)
受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5
Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1
修复建议:
及时测试并升级到最新版本或升级版本。
来源:安恒信息CERT
3.Apache Kylin命令注入漏洞
漏洞介绍:
Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。
漏洞危害:
CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。
CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。
影响范围:
Apache Kylin 2.x,3.x,4.x < 4.0.3
修复方案:
及时测试并升级到最新版本或升级版本。
来源:360CERT
4.IBM DB2跨站请求伪造漏洞
漏洞介绍:
IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。
漏洞危害:
IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。
漏洞编号:
CVE-2022-41296
影响范围:
IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5
修复方案:
及时测试并升级到最新版本或升级版本。
来源:CNVD
专注渗透测试技术
全球最新网络攻击技术
END

雷神众测漏洞周报2023.1.3-2023.1.8 环球通讯
2023-01-10

精彩看点:南昌港澳通行证办理及续签要多少钱?附收费标准
2023-01-10

卡卡贷逾期最后多久上征信|全球快讯
2023-01-10

力合科创: 关于持股5%以上股东减持计划时间过半的进展公告
2023-01-10

全球新消息丨郑州八级工伤赔偿期限怎么规定
2023-01-10

教育部发文,要求保障这六所高校的公费师范毕业生有编有岗|世界快讯
2023-01-10

闵行区哪里有律师处理遗产继承纠纷 环球热闻
2023-01-10

优信巴士网贷逾期30年会不会上征信 当前简讯
2023-01-10

湖北宜昌:三峡生态屏障建设取得显著成效
2023-01-09

上一位以85%命中率得到29分14篮板的湖人球员是奥尼尔 天天快讯
2023-01-09
精彩看点:南昌港澳通行证办理及续签要多少钱?附收费标准
卡卡贷逾期最后多久上征信|全球快讯
力合科创: 关于持股5%以上股东减持计划时间过半的进展公告
全球新消息丨郑州八级工伤赔偿期限怎么规定
教育部发文,要求保障这六所高校的公费师范毕业生有编有岗|世界快讯
闵行区哪里有律师处理遗产继承纠纷 环球热闻
优信巴士网贷逾期30年会不会上征信 当前简讯
湖北宜昌:三峡生态屏障建设取得显著成效
上一位以85%命中率得到29分14篮板的湖人球员是奥尼尔 天天快讯
速讯:知名博主曝光新封禁名单:小智、茄子、苏恩等主播上榜,无339
孝顺女搭直通巴赶探病母|每日消息
承包合同有效期不到期可以终止吗
宇新股份:股东拟减持不超过2.00%的股份_环球快报
全球聚焦:北向资金再度扫货逾百亿元 外资机构看好今年A股市场
秦虹:满足合理的改善性需求,是稳定房地产市场的重要方向 世界简讯
铭普光磁(002902.SZ)与恒阔投资签署战略合作框架协议 加强产业基金合作
业绩红黑榜 | 艾比森净利润暴增5倍 但仍低于市场预期
2023武汉有大型演唱会吗? 环球热消息
当前焦点!玻璃玻纤板块1月5日涨1.08%,中材科技领涨,主力资金净流入6789.15万元
十万元丢了 又找回来了!|全球通讯
永不放弃的滑行者-热门
Apple公众号2021-2022年度数据报告
全球实时:唐山新体育中心介绍
当前时讯:贵州百灵(002424)1月4日主力资金净卖出1933.80万元
全球热消息:大利好!600亿行业龙头,一字板
天天热头条丨2022年十余家公募基金股权变更 各路资本争相入场
【世界独家】CBA官宣!西热力江第4次被罚,又停赛一场,或赛季报销
用智慧化打通城市的“血管” 天天快消息
冀东水泥:“冀东转债”第四季度转股150股_环球实时


- 世界今日报丨杨迪再见爱人好尴尬是哪个综艺? 再见爱人2杨迪第几期?
- 京粮控股:经查询,截至2022年12月31日,公司A股股东户数为6.18万_每日焦点
- 俄气公司2022年天然气产量和出口量均下降
- 天天热门:关于雨天道路的句子(精选332句)
- 快报:热评丨开启新一年的中国 开启更美好的生活
- 刘銮雄发声明否认与吕丽君复合,曝两人见面原因是对方有事相求 世界视点
- 该死,这糟糕的心动感,梅开三度
- 世界微头条丨2022厦门方特LMF跨年音乐季(时间+地点+门票+阵容)
- “粉雪天堂”处处新 ——新雪季吉林省冰雪旅游新气象扫描
- 通宇通讯(002792.SZ)拟受让四川省光为通信有限公司股权并对其增资 环球速讯
- 天天热消息:江苏医惠保1号再次参保流程
- 江城安心保可以在外地申请理赔吗
- 全球新消息丨发挥消费信贷的积极作用
- 天天观察:承德水路货物运输合同纠纷律师收多少钱?
- 2023春节广州花展汇总(不断更新)_短讯
- 向重点人群免费发放健康包
- 2023江苏上半年开学时间是几号
- 越秀地产(00123.HK)获授3.9亿港元定期贷款融资-世界快讯
- 北方稀土(600111):独立董事离任
- 如果没有耳朵作文650字(精选5篇)-每日速看
- 重庆沙坪坝区出台措施发展壮大软件和信息服务业 当前视讯
- 美国部分地区极端寒潮导致上周电价飙升超6000%,休斯顿地区电价1天涨65倍-天天微资讯
- 讯息:异动快报:日丰股份(002953)12月28日9点37分触及涨停板
- 12月22日-12月25日桂林五城区新冠疫苗接种门诊公示_全球热资讯
- 环球视讯!正经历代际转换 中国40岁以上蓝领占比近50%
- GO 1.20 新功能:多重错误包装
- 共同药业(300966)12月26日主力资金净卖出1462.07万元
- 浙江艾能聚光伏科技股份有限公司已提交注册_全球播报
- 华维设计12月26日下跌,股价创历史新低
- 天天即时看!飞马国际(002210)12月23日主力资金净卖出5002.94万元
- 全球通讯!加强组织统筹优化就诊流程 保障患者就医
- 世界报道:任达华带妻女马尔代夫度假,女儿穿吊带身材火辣,气场不输超模!
- 每日时讯!奥翔药业(603229)12月23日主力资金净卖出1575.93万元
- 锦龙股份: 关于股东股份解除质押及质押的公告
- 三生(中国)第三度荣获“年度匠心品质企业”称号|全球新视野
- 世界速读:【机构调研记录】中科沃土基金调研箭牌家居、京山轻机
- 今日聚焦!钱又流回了房地产
- 陕西:234种新冠用药临时纳入医保支付范围
- 中邮钱包贷款逾期1个月多久会上征信_天天快消息
- 莎普爱思(603168):莎普爱思持股5%以上股东、原董事集中竞价减持股份结果
- 【全球新视野】两新进镇村 结对促振兴
- 【天天热闻】输卵管堵塞危害大 三大方法可治疗“堵车”
- 有友食品: 有友食品关于参加重庆辖区2022年投资者网上集体接待日活动的公告-天天快播报
- 食品级牙膏误导消费 消保委调解商家退款
- 西安治疗宫颈炎哪家医院好?陕西渭南哪家妇科医院好 环球热点
- 大中矿业荣获和讯第20届中国财经风云榜“2022年度卓越价值上市公司”奖项
- 成都市人民政府关于冉亚林免职的通知
- 【环球报资讯】禹州市生态环境局:汇聚攻坚力量 助力疫情防控
- 8胜0负队史最佳开局!字母哥26+13+11雄鹿擒森林狼
- 美国监管机构对通用汽车旗下Cruise自动驾驶系统展开调查 天天热讯