服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

雷神众测漏洞周报2023.02.20-2023.02.26

日期: 来源:雷神众测收集编辑:雷神众测

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。


目录

1.Joomla未授权访问漏洞

2.泛微E-cology9 SQL注入漏洞

3.VMware Carbon Black App Control 远程代码执行漏洞

4.IBM Aspera Faspex反序列化漏洞


漏洞详情

1.Joomla未授权访问漏洞


漏洞介绍:

Joomla是一套全球知名的内容管理系统(CMS),其使用PHP语言和MySQL数据库开发,可以在Linux、Windows、MacOSX等各种不同的平台上运行。


漏洞危害:

Joomla未授权访问漏洞(CVE-2023-23752):由于对Web服务端点的访问限制不当,远程攻击者可利用此漏洞未授权访问REST API接口,造成敏感信息泄露。


漏洞编号:

CVE-2023-23752


影响范围:

4.0.0 <= Joomla <= 4.2.7


修复方案:

及时测试并升级到最新版本或升级版本。


来源:安恒信息CERT


2.泛微E-cology9 SQL注入漏洞


漏洞介绍:

泛微 E-Cology9 系统是一套基于 JSP 及 SQL Server 数据库的 OA 系统,广泛应用于各个行业。


漏洞危害:

该漏洞是由于泛微 E-Cology9 未验证用户输入的合法性,攻击者可利用该漏洞在未授权的情况下,构造恶意数据进行 SQL 注入,最终造成数据库敏感信息泄露等。


影响范围:

泛微 E-Cology9 ≤ 10.55


修复建议:

及时测试并升级到最新版本或升级版本。


来源:

深信服千里目安全技术中心


3.VMware Carbon Black App Control 远程代码执行漏洞


漏洞介绍:

VMware Carbon Black App Control 是一款应用允许列表解决方案,旨在使安全运维团队能够锁定新系统和旧版系统,防止发生不必要的更改,简化合规性流程并为企业系统提供保护。


漏洞危害:

该漏洞存在于VMware Carbon Black App Control中,是一个远程代码执行漏洞。具有 App Control 管理控制台特权访问权限的攻击者可使用特制输入来访问底层服务器操作系统,成功利用此漏洞可在目标系统上执行任意代码。


漏洞编号:

CVE-2023-20858


影响范围:

VMware Carbon Black App Control 8.9.x < 8.9.4  

VMware Carbon Black App Control 8.8.x < 8.8.6  

VMware Carbon Black App Control 8.7.x < 8.7.8  


修复方案:

及时测试并升级到最新版本或升级版本。


来源:360CERT


4.IBM Aspera Faspex反序列化漏洞


漏洞介绍:

IBM Aspera是美国国际商业机器(IBM)公司的一套基于IBM FASP协议构建的快速文件传输和流解决方案。


漏洞危害:

IBM Aspera Faspex 4.4.2 Patch Level 1版本及之前版本存在反序列化漏洞,该漏洞源于YAML反序列化缺陷。攻击者利用该漏洞在系统上执行任意代码。


漏洞编号:

CVE-2022-47986


影响范围:

IBM IBM Aspera Faspex <=4.4.2 Patch Level 1


修复方案:

及时测试并升级到最新版本或升级版本。


来源:CNVD



专注渗透测试技术

全球最新网络攻击技术


END


相关阅读

  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 如何走好数智建筑节能减排路

  • 一座可感知、有温度、会思考的建筑是什么样的?    刷脸进门、进电梯,室内温度和照明能实时调节,电器运行和能耗情况后台一屏就可获悉……近年来,越来越多的建筑楼宇和园区装
  • 牛聘 | 2023年度岗位招聘第6期—墨云科技

  • 点击蓝字,关注我们牛聘是安全牛旗下的垂直招聘平台,为了帮助安全牛会员企业更好地解决用人需求,牛聘每周陆续发布会员企业的招聘信息,发布顺序根据会员企业招聘信息提交时间和用
  • 开源API越权漏洞检测就用它!

  • 相信大部分读者跟我一样,每天都在写各种API为Web应用提供数据支持,那么您是否有想过您的API是否足够安全呢?Web应用的安全是网络安全中不可忽视的关键方面。我们必须确保其Web
  • 虚拟世界中需要注意的7种元宇宙犯罪

  • 在过去的几年里,元宇宙已经成为一个热门话题,用户对它可能带来的新功能和机会感到兴奋。但是,就像大多数技术一样,网络犯罪分子已经找到了利用元宇宙用户的方法。那么,用户应该注
  • Microsoft Exchange漏洞分析二:ProxyLogon

  • 2021年3月份,微软公布了多个Microsoft Exchange的高危漏洞,通过组合利用CVE-2021–26855和CVE-2021–27065等等一系列漏洞(如图 所示)可以在未经身份验证的情况下远程获取服务器

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 2022年度可信众测赛等你来战!

  • 可信众测赛+案例收集活动新时代网络技术正快速升级迭代,网络犯罪变得更加复杂和难以防范,网络安全的重要性愈加凸显。这对网络安全从业者提出了与时俱进,不断学习,运用精湛技能
  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 404星链计划 | Antenna 项目版本更新

  • Viper项目演示视频:星际奇兵第6期:集成70+模块,红队内网渗透必备Pocsuite3 支持 YAML 格式 PoC 等: 原创Paper | 聊聊 Nuclei YAML 语法模版及 Pocsuite3 的兼容思路想要学习和