服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

华云安漏洞安全周报【第121期】

日期: 来源:华云安收集编辑:思境安全团队


根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.06~2023.02.12)CNNVD接报漏洞313个,其中信息技术产品漏洞(通用型漏洞)227个,网络信息系统漏洞(事件型漏洞)86个,CNNVD接报漏洞预警113份。


本周重点关注漏洞包括:CVE-2023-25194 Apache Kafka Connect 远程代码执行漏洞通告、CVE-2023-23477 IBM WebSphere Application Server远程代码执行漏洞通告、CVE-2023-22832 Apache NiFi 代码问题漏洞、2023年2月补丁日 微软多个漏洞安全更新通告。漏洞影响范围较广,华云安建议相关用户做好资产自查与预防工作。



01

CVE-2023-25194 Apache Kafka Connect 远程代码执行漏洞通告


威胁等级:高危

漏洞描述:

2022年02月08日,华云安思境安全团队发现 Apache 官方网站发布了安全更新,披露了 Apache Kafka Connect 存在远程代码执行漏洞。Apache Kafka 是一个开源分布式事件流平台,可用于高性能数据管道、流分析、数据集成和任务关键型应用程序。攻击者访问 Kafka Connect worker,并使用 Kafka 客户端配置和基于 SASL 的安全协议在其上创建或修改连接器的恶意行为者可以发送JNDI请求,触发远程代码执行。

情报来源:

https://lists.apache.org/thread/vy1c7fqcdqvq5grcqp6q5jyyb302khyz 



02

CVE-2023-23477 IBM WebSphere Application Server 远程代码执行漏洞通告


威胁等级:高危

漏洞描述:

2023年02月08日,华云安思境安全团队发现 IBM 官网发布了安全更新,披露了 IBM WebSphere Application Server 存在代码注入漏洞。WebSphere 应用服务器是使用 WebSphere Application Server 加速交付新应用程序和服务,它可以通过快速交付创新的应用程序来帮助企业提供丰富的用户体验。未经身份验证的远程攻击者可利用此漏洞通过构造特制序列化对象序列发送至目标服务器,从而在系统上执行任意代码。

https://www.ibm.com/support/pages/node/6891111

 


03

CVE-2023-22832 Apache NiFi 代码问题漏洞


威胁等级:高危

漏洞描述:

2023年02月10日,华云安思境安全团队发现 Apache 官网发布了安全更新,披露了 Apache NiFi 1.2.0版本至1.19.1版本存在代码问题漏洞。Apache NiFi 是一个易于使用、功能强大而且可靠的数据拉取、数据处理和分发系统,用于自动化管理系统间的数据流。攻击者可传入特制的 XML 文档获取系统中的文件。

情报来源:

https://lists.apache.org/thread/b51qs6y7b7r58vovddkv6wc16g2xbl3w



04

2023年2月补丁日:微软多个漏洞安全更新通告


威胁等级:超危

漏洞描述:

2023年02月15日,华云安思境安全团队发现 Microsoft 官网发布了安全更新,此次安全更新发布了98个漏洞的补丁,其中包含11个严重漏洞, 87个高危漏洞。主要覆盖了以下组件:.NET and Visual Studio、.NET Framework、Azure App Service、Azure Data Box Gateway、Azure DevOps、Azure Machine Learning、Microsoft Defender for IoT、Microsoft Dynamics、Microsoft Edge (Chromium-based)、Microsoft Exchange Server、Microsoft Office、Microsoft PostScript Printer Driver、Microsoft WDAC OLE DB provider for SQL、Microsoft Windows Codecs Library、SQL Server、Visual Studio、Windows Active DirectoryWindows InstallerWindows Kerberos等。对此,华云安思境安全团队建议广大用户做好资产自查以及预防工作,以免遭受黑客攻击。

情报来源:

https://msrc.microsoft.com/update-guide/releaseNote/2023-Feb 



华云安

华云安是一家深耕于网络空间安全领域的高新技术企业,专注于漏洞研究、攻防对抗、产品研发、安全服务;致力于对主动防御、情报协同、溯源反制能力进行融合创新,以攻击者视角构建攻击面管理安全能力平台,提供新一代网络安全对抗防御解决方案。公司服务于国家网络安全监管部门及金融、能源、教育、医疗等关键信息基础设施行业。

公司持续构建的原子化安全能力平台,秉承数据驱动、AI引领的理念,通过基于知识图谱的安全风险库和场景化人工智能引擎两大核心技术,结合不同的业务需求灵活组合安全能力,实现一个平台覆盖所有安全能力。

进入“华云安漏洞情报平台”查阅详情



文章推荐

相关阅读

  • 华云安漏洞安全周报【第122期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.13~2023.02.19)CNNVD接报漏洞276个,其中信息技术产品漏洞(通用型漏洞)140个,网络信息系统漏洞(事件型漏洞)136个,CNNVD接报漏洞预警102
  • 很刑啊!把全校学生信息都搞出来了!

  • 今天给大家伙分享一个网络安全的案例,程序员和网安同学都可以看看。原文来自freebuf作者:lyc链接:https://www.freebuf.com/vuls/358037.html前言:本文中涉及到的相关漏洞已报送
  • 2万余户食品生产经营主体纳入云监管

  • 星沙时报讯(记者 高慧浈)近日,针对全县2万余户食品生产经营主体的食品安全督导工作正如火如荼进行中。各层级包保干部走进食品生产经营主体内部,查看各单位食品安全情况,并将检查
  • 工作一年,我重新理解了《重构》

  • 阿里妹导读把《重构:改善既有代码的设计》这本书推荐给已经接触了工程代码、工作一年左右的新同学,相信有了一定的经验积累,再结合日常项目实践中遇到的问题,对这本书的内容会有

聚合标签

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 华云安漏洞安全周报【第121期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.06~2023.02.12)CNNVD接报漏洞313个,其中信息技术产品漏洞(通用型漏洞)227个,网络信息系统漏洞(事件型漏洞)86个,CNNVD接报漏洞预警113
  • 华云安漏洞安全周报【第122期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.13~2023.02.19)CNNVD接报漏洞276个,其中信息技术产品漏洞(通用型漏洞)140个,网络信息系统漏洞(事件型漏洞)136个,CNNVD接报漏洞预警102
  • Spring Boot中使用Sa-Token实现轻量级登录与鉴权

  • 关注我,回复关键字“spring”,免费领取Spring学习资料。1. Sa-Token 介绍Sa-Token 是一个轻量级 Java 权限认证框架,主要解决:登录认证、权限认证、单点登录、OAuth2.0、分布式S
  • Spring Boot 使用 ChatGPT API 开发一个聊天机器人

  • 关注我,回复关键字“spring”,免费领取Spring学习资料。来源:https://mp.weixin.qq.com/s/dMfOp-XJjszNUmZ9xgsYbw体验到了ChatGPT的强大之后,那么我们会想,如果我们想基于ChatGP
  • Spring Boot 部署打包成 jar 和 war 有什么不同?

  • 关注我,回复关键字“spring”,免费领取Spring学习资料。首先给大家来讲一个我们遇到的一个奇怪的问题:我的一个springboot项目,用mvn install打包成jar,换一台有jdk的机器就直接