雷神众测漏洞周报2023.1.3-2023.1.8
2023-01-12 21:32:58 来源:程序员客栈

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.Synology VPN Plus Server越界写入漏洞2.Fortinet多个漏洞3.Apache Kylin命令注入漏洞4.IBM DB2跨站请求伪造漏洞


(相关资料图)

漏洞详情

1.Synology VPN Plus Server越界写入漏洞

漏洞介绍:

Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router变成VPN服务器,允许通过Web浏览器或客户端进行安全的VPN访问。

漏洞危害:

在1.4.3-0534和1.4.4-0635版本之前的Synology VPN Plus Server远程桌面功能存在越界写入漏洞,远程攻击者能够利用该漏洞在无需交互的情况下在目标主机执行任意命令或代码。

漏洞编号:

CVE-2022-43931

影响范围:

Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635

修复方案:

及时测试并升级到最新版本或升级版本

来源:安恒信息CERT

2.Fortinet多个漏洞

漏洞介绍:

Fortinet FortiADC是一款应用交付控制器,可优化应用的性能和可用性,同时通过自身的原生安全工具和将应用交付集成到Fortinet Security Fabric安全架构中来保障应用的安全。

漏洞危害:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947):Fortinet FortiADC web界面存在命令注入漏洞,经过身份验证的远程攻击者可以访问Web GUI以通过特制的HTTP请求执行未经授权的代码或命令。

Fortinet FortiTester命令注入漏洞(CVE-2022-35845):FortiTester GUI和API存在命令注入漏洞,经过身份验证的攻击者可以利用该漏洞在shell中执行任意命令

影响范围:

Fortinet FortiADC命令注入漏洞(CVE-2022-39947)

受影响版本:7.0.0 ≤ FortiADC ≤ 7.0.26.2.0 ≤ FortiADC ≤ 6.2.36.1.0 ≤ FortiADC ≤ 6.1.66.0.0 ≤ FortiADC ≤ 6.0.45.4.0 ≤ FortiADC ≤ 5.4.5

Fortinet FortiTester命令注入漏洞(CVE-2022-35845)受影响版本:FortiTester 7.1.0FortiTester 7.0.x4.0.0 ≤ FortiTester ≤ 4.2.02.3.0 ≤ FortiTester ≤ 3.9.1

修复建议:

及时测试并升级到最新版本或升级版本。

来源:安恒信息CERT

3.Apache Kylin命令注入漏洞

漏洞介绍:

Apache Kylin™是一个开源的分布式分析引擎,提供Hadoop之上的SQL查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由eBay Inc. 开发并贡献至开源社区。它能在亚秒内查询巨大的Hive表。

漏洞危害:

CVE-2022-43396: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。原因在 CVE-2022-24697 的修复中的黑名单并不完善,攻击者通过绕过该黑名单中的限制内容即可发起攻击。该漏洞允许攻击者通过kylin.engine.spark-cmd参数来执行恶意命令并接管服务器。

CVE-2022-44621: 命令注入漏洞该漏洞存在于Apache Kylin中,是一个命令注入漏洞。由于系统Controller未验证参数,攻击者可以通过HTTP Request 进行命令注入攻击。

影响范围:

Apache Kylin 2.x,3.x,4.x < 4.0.3

修复方案:

及时测试并升级到最新版本或升级版本。

来源:360CERT

4.IBM DB2跨站请求伪造漏洞

漏洞介绍:

IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。

漏洞危害:

IBM DB2存在跨站请求伪造漏洞,攻击者可利用该漏洞执行从网站信任的用户传输的恶意和未经授权的操作。

漏洞编号:

CVE-2022-41296

影响范围:

IBM Db2 Warehouse on Cloud Pak for Data 3.5IBM Db2 Warehouse on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 3.5IBM Db2 on Cloud Pak for Data 4.0IBM Db2 on Cloud Pak for Data 4.5IBM Db2 Warehouse on Cloud Pak for Data 4.5

修复方案:

及时测试并升级到最新版本或升级版本。

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END

雷神众测漏洞周报2023.1.3-2023.1.8

2023-01-12

当前观察:4iNLOOK、BRIGHT布兰德获融资;可口可乐中国出售部分生产及包装业务;奈雪的茶直营门店数量达 1000 家|品牌日报

2023-01-12

自贡沿滩:齐心协力冲刺一季度“开门红”

2023-01-12

创全美先例,旧金山立法要求企业保障预备役收入_热门

2023-01-12

■A股今日提示■

2023-01-12

岳云鹏:“走路不敢抬头”到“脸比城墙厚”,这些年他经历了什么

2023-01-11

全国超30城市正建或筹建智算中心 即时看

2023-01-11

一起来聊聊关于WebIDE的实现

2023-01-11

康为世纪:公司的核心产品包括分子检测酶原料、核酸保存试剂、核酸提取纯化试剂以及分子诊断试剂盒

2023-01-11

看点:辉瑞新冠药没有那么神!背后是谁在炒作?

2023-01-10

兰州市各区县疾控中心电话一览

2023-01-10

《2023循环时尚行业趋势报告》发布

2023-01-10

未成年人打伤了人,想知道对于16岁打伤人怎么判刑

2023-01-10

环球热资讯!工行融e借借款逾期5个月不还会影响征信吗

2023-01-10

午评:一起做一个贪婪的散户!踏空依然是最大的风险。对于接下来的走势我有以下几个观点供大家参考。

2023-01-10

郑文灿3个月快闪足协理事长 否认将入阁 环球今日讯

2023-01-10

【环球时快讯】太睿国际控股(01010.HK):1月13日起中文股份简称将更改为“巴克 1798集团”

2023-01-10

离职员工为啥不愿好好交接? 全球今日报

2023-01-09

中午做的绿豆粥晚上怎样放不坏没冰箱?

2023-01-09

全球速看:贵州茅台副总经理蒋焰:茅台集团在财务公司的存款减少 主要受习酒公司剥离影响

2023-01-09

顺丰押下四个亿,春节放手一搏 天天快看点

2023-01-09

世界观察:压紧压实主体责任!坪地街道召开2022年度党员领导干部述责述廉会议

2023-01-09

经济日报:重点支持刚性和改善性住房需求-世界微头条

2023-01-09

A股港股喜迎开门红,2023年投资机会在哪里? 世界热门

2023-01-07

分布式发电市场化交易仍面临阻力 如何兼顾平衡、安全和经济性的挑战?|看热讯

2023-01-06

洛阳正规的甲状腺肿瘤医院哪家好?-前沿热点

2023-01-06

能源化工:连续大跌后原油路在何方-环球速看

2023-01-06

1月6日午间涨停分析

2023-01-06

全球即时:安徽合力:1月5日获融资买入492.64万元,占当日流入资金比例10.53%

2023-01-06

全球报道:“预备队”征战足协杯成都蓉城首回合0:4不敌上海海港

2023-01-06

39年以上网贷逾期有多严重 世界播报

2023-01-05

资讯:结石能不能吃海鲜?

2023-01-05

赛富时将裁员8000员工、关闭部分办公室以削减成本|当前播报

2023-01-04

人民网评:“五个一百”,展现奋进的中国

2023-01-04

快手发布2022直播生态报告:年内助农直播超2600万场次 全球速递

2023-01-04

宁夏银川今日油价92号汽油价格表(持续更新)

2023-01-04

【世界新视野】维信诺:融资净买入407.11万元,融资余额2.43亿元(01-03)

2023-01-04

焦点日报:祝愿老师美好句子(精选598句)

2023-01-03

振兴美丽乡村 同享新年喜乐!假日乡村游受热捧→_当前焦点

2023-01-03

美利云董秘回复:目前,公司数据中心E1、E3项目已交付客户使用

2023-01-03

看点:蒙脱石散霸榜!康芝药业等多股涨停!“阳康”们出动了!三亚18万一晚的酒店订光了,餐饮旅游板块却......

2023-01-03

王丕达:春节临近 消费复苏的逻辑有望加速推进|微策略

2023-01-03

全球今热点:开启新一年的中国 开启更美好的生活

2023-01-03

【环球播资讯】冠亚军出炉!他管理的基金赚了超48%,这些基金公司资产规模破万亿

2023-01-02

《YOLOv5全面解析教程》​十三,downloads.py 详细解析

2023-01-02

猕猴桃为什么会鼓起来?|焦点热讯

2023-01-02

菱角烂根是什么原因?

2023-01-01

环球今亮点!那么债权转让协议何时生效呢?

2022-12-31

请室内设计师如何避坑?从量房到完工,完整流程是怎样的?

2022-12-30

因得罪了华仔,被封杀八年,被粉丝当街泼粪,被女友抛弃

2022-12-30

【有料评测】HyperX ProCast声岚专业麦克风:超大镀金隔膜电容 专业度高_全球观点

2022-12-30

小米华星打破高端屏垄断,“旗舰性能之王”首发顶级2K中国屏_世界即时看

2022-12-30

随时随地接单工作 互联网大厂推出的众包兼职靠谱吗? 每日资讯

2022-12-30

云闪贷逾期1千会影响征信吗

2022-12-29

国中水务:公司参与北京汇源不良资产破产重整计划为财务性投资_环球热推荐

2022-12-29

湖南景区落实“新十条” 旅游出行热度直线“攀升”|头条焦点

2022-12-29

全球信息:安路科技:融资净买入133.53万元,融资余额4611.29万元(12-28)

2022-12-29

环球实时:安科生物(300009.SZ):安科恒益通过高新技术企业认定

2022-12-29

Go定时器的三种实现方式 当前短讯

2022-12-29

【环球聚看点】华通热力:截至本公告日 赵一波累计质押股数约为3335万股

2022-12-28

每日关注!关于迎接年的跨年说说句子 跨年唯美句子精选

2022-12-28

板材挤出再添强将,先锋动力 发泡挤出线全新上市

2022-12-28

当前最新:南威软件(603636)12月27日主力资金净卖出2108.51万元

2022-12-28

河北平乡:西红柿丰收采摘忙

2022-12-27

外汇天眼:Interactive Brokers推出定期投资工具

2022-12-27

BeyonCa荣获“第十六届中国汽车年会”2022年度价值投资潜力企业奖

2022-12-27

全球今热点:荣耀路由X4 Pro发布,Wi-Fi 6路由杀到169元还带三个千兆网口

2022-12-27

国电南瑞副董事长、董事胡江溢辞职_全球快资讯

2022-12-26

三星电子平泽新工厂等设施建设成本上升 增加超过1万亿韩元-环球热点评

2022-12-26

英诺特:12月23日获融资买入527.42万元,占当日流入资金比例13.67%-世界播报

2022-12-26

应急管理部派出工作组 指导新疆西部黄金伊犁公司金矿坍塌事故救援处置_天天快资讯

2022-12-25

从“抢单热”到“招工潮” 民营经济抢抓新机遇 全球新视野

2022-12-24

中际联合入选最新北京企业100强 最新消息

2022-12-23

蔡英文嫌“国安会议”好无聊?林鹤明痛批炒作

2022-12-23

失职致使在押人员脱逃的罪怎么量刑_世界简讯

2022-12-23

焦点速读:2023年初级会计有哪些资格审核方式

2022-12-22

新瀚新材:公司募投项目一车间、二车间及附属配套工程已完成项目中交

2022-12-22

国美易卡网贷9万逾期还不起会不会面临被对方起诉的风险_天天消息

2022-12-22

每日热文:缓解居民“发热焦虑”——社区开通“家庭医生”热线电话

2022-12-21

格力电器入局预制菜行业 再一次让预制菜跨界投资升温

2022-12-21

世界观点:光威复材(300699.SZ):信聿合伙累计减持1.2494%股份

2022-12-07

当前播报:ST摩登董秘回复:控股股东资金占用不会因为破产清算而解决

2022-12-06

快递保价纠纷频发的背后 快递物流业保价规则亟需官方出面制定

2022-09-15

印度黄金进口量上升至10年来的最高水平 销售几乎翻了一番

2022-03-21

卡地亚母公司历峰集团收入大涨35%至56.6亿欧元

2022-03-21

世界钻石巨头Alrosa 2021年全年收入同比上涨49%

2022-03-21

2021年戴比尔斯四季度毛坯钻产量同比上升15%

2022-03-21

2021年彩钻均价上涨1.7% 其中蓝钻表现最佳

2022-03-21

博茨瓦纳银行2021年毛坯钻销售额同比上涨63.5%

2022-03-21

2021年全年金银珠宝零售总额3041亿元同比上涨29.8%

2022-03-21

黄金消费饰品化、年轻化是本轮黄金首饰消费的支撑力所在

2022-03-21

西班牙轻奢珠宝品牌TOUS 2021财年营收同比上涨37%

2022-03-21

培育钻石上游不存在产能限制更适合细分功能赛道

2022-03-21

因钻石价格稳步上涨 钻石珠宝制造商面临史无前例的艰难时期

2022-03-20

我国珠宝行业产业链毛利率呈现“微笑曲线”

2022-03-20

黄金类产品毛利率与金价具有一定正相关性

2022-03-20

股价一跌再跌!迪阿股份股价创上市以来新低

2022-03-20

婚庆钻饰存量和时尚饰品市场双击下 培育钻石前景广阔

2022-03-20

成品钻价格大幅上涨 1克拉RAPI飙升6.9%

2022-03-20

门店密度测算:一线城市门店密度上限与城市GDP成正比

2022-03-20