服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

雷神众测漏洞周报2023.02.13-2023.02.19

日期: 来源:雷神众测收集编辑:雷神众测

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。


目录

1.Microsoft Exchange Server 多个远程代码执行漏洞
2.HAProxy请求走私漏洞
3.phpMyAdmin SQL注入漏洞
4.Google Chrome Sign-In代码执行漏洞


漏洞详情

1.Microsoft Exchange Server 多个远程代码执行漏洞


漏洞介绍:

Microsoft Exchange Server是微软公司的一套电子邮件服务组件。除传统的电子邮件的存取、储存、转发功能外,在新版本的产品中亦加入了一系列辅助功能,如语音邮件、邮件过滤筛选和OWA(基于Web的电子邮件存取)。


漏洞危害:

Microsoft Exchange Server中存在远程代码执行漏洞,该漏洞允许经过身份认证的远程攻击者在服务器账户的上下文中执行任意代码。


漏洞编号:

CVE-2023-21707
CVE-2023-21706
CVE-2023-21529


影响范围:

Microsoft Exchange Server 2013 Cumulative Update 23
Microsoft Exchange Server 2019 Cumulative Update 11
Microsoft Exchange Server 2016 Cumulative Update 23
Microsoft Exchange Server 2019 Cumulative Update 12


修复方案:

及时测试并升级到最新版本或升级版本。


来源:奇安信CERT


2.HAProxy请求走私漏洞


漏洞介绍:

HAProxy 是一种广泛使用的开源负载平衡器和基于 TCP 和 HTTP 的应用程序的反向代理。


漏洞危害:

该漏洞存在于HAProxy中,是一个请求走私漏洞。因为 HTTP/1 标头在某些情况下会无意中丢失,攻击者可利用该漏洞绕过 HAProxy 的标头处理,进而通过恶意设计的 HTTP 请求将 HTTP 请求走私到后端服务器,从而绕过安全控制并未经授权访问敏感数据。


漏洞编号:

CVE-2023-25725


影响范围:

HAProxy 2.0 < 2.0.31
HAProxy 2.2 < 2.2.29
HAProxy 2.4 < 2.4.22
HAProxy 2.5 < 2.5.12
HAProxy 2.6 < 2.6.9
HAProxy 2.7 < 2.7.3
HAProxy Enterprise 2.0r1 < 2.0r1-1.0.0-248.1534
HAProxy Enterprise 2.2r1 < 2.2r1-1.0.0-254.929
HAProxy Enterprise 2.4r1 < 2.4r1-1.0.0-285.1010
HAProxy Enterprise 2.5r1 < 2.5r1-1.0.0-285.653
HAProxy Enterprise 2.6r1 < 2.6r1-1.0.0-288.770
HAProxy ALOHA 12.5 < 12.5.18
HAProxy ALOHA 13.5 < 13.5.19
HAProxy ALOHA 14.0 < 14.0.11
HAProxy ALOHA 14.5 < 14.5.6
HAProxy Kubernetes Ingress Controller 1.7 < 1.7.12
HAProxy Kubernetes Ingress Controller 1.8 < 1.8.1
HAProxy Kubernetes Ingress Controller 1.9 < 1.9.3
HAProxy Enterprise Kubernetes Ingress Controller 1.7 < 1.7.12
HAProxy Enterprise Kubernetes Ingress Controller 1.8 < 1.8.11


修复方案:

及时测试并升级到最新版本或升级版本。


来源:360CERT


3. phpMyAdmin SQL注入漏洞


漏洞介绍:

phpMyAdmin是phpMyAdmin团队的一套免费的、基于Web的MySQL数据库管理工具。该工具能够创建和删除数据库,创建、删除、修改数据库表,执行SQL脚本命令等。


漏洞危害:

phpMyAdmin存在安全漏洞,该漏洞源于CreateAddField.php中的getTableCreationQuery函数中发现包含SQL注入漏洞。目前没有详细漏洞细节提供。


漏洞编号:

CVE-2020-22452


影响范围:

phpMyAdmin phpMyAdmin >=5.0.0,<5.2.0


修复建议:

及时测试并升级到最新版本或升级版本。


来源:CNVD


4.Google Chrome Sign-In代码执行漏洞


漏洞介绍:

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。


漏洞危害:

Google Chrome Sign-In存在代码执行漏洞,该漏洞是由于免费登录后使用造成的。攻击者可利用该漏洞在系统上执行任意代码或导致拒绝服务。


漏洞编号:

CVE-2022-4191


影响范围:

Google Chrome <108.0.5359.71


修复建议:

及时测试并升级到最新版本。


来源:CNVD



专注渗透测试技术

全球最新网络攻击技术


END


相关阅读

  • Atlassian JIRA Velocity模板注入漏洞分析

  • 更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)近两年Atlassian
    JIRA爆出几个SSTI(服务器端模板注入)漏洞,漏洞编号分别为CVE-2019-11
  • ThinkPHP多语言文件包含漏洞分析

  • 更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)一、漏洞概述 ThinkPHP是一个开源轻量级PHP框架,其6.0.13及以前版本存在一个文件包
  • ADLab 2022年安全研究回顾

  • 2022年,启明星辰ADLab研究方向重点包括攻防技术安全研究、黑客攻击与威胁研究、主流操作系统及应用安全研究、Web安全研究、云安全研究、智能终端安全研究、工控物联网安全研
  • Android App半自动化静态漏洞挖掘技术分析

  • 更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)目 录一、前言二、Android App漏洞扫描的难点三、个人扫描器和商业化漏洞扫描器的
  • 一周网安知识汇总 | 2023.02.01-2023.02.07

  • 一周网安知识汇总雷石安全实验室【2023.02.01-2023.02.07】本栏目内容由雷石安全实验室整理,主要分享国内外优秀文章和github优秀项目。微信链接可直接点击,外部链接需要复制

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 雷神众测漏洞周报2023.02.13-2023.02.19

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 强者姿态

  • #每一篇文章,认真读才会更有收获#有同学想让谈一谈自我怀疑,是的,确实是有这么一位“同学”——就算没有,放心...我也会无中生“有”的,主要是今天我就想谈这个话题。那么,你是否
  • 害怕努力却没有好结果,怎么办?

  • #每一篇文章,认真读才会更有收获#有个姑娘名字叫做小芳,大家都知道小芳长得好看又善良,还有一双美丽的大眼睛,辫子粗又长。这些,你们都知道……但是,只有我知道,小芳她还有隐秘的心
  • 心情不好?给你提供一个特别有用的解决思路

  • 问大家一个问题,你心情不好的时候,是用什么方式来找回自我的呢?我今天提供一个思路,就是去做一件事正确的事,一件可以让你完全放心而不加控制去做的事。什么是可以“放心而不加控