<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國CISA最新收錄高危漏洞,系與甲骨文有關

    VSole2022-12-02 09:44:31

    近日,美國網絡安全和基礎設施安全局 (CISA) 將一個影響美國甲骨文(Oracle)公司融合中間件的嚴重漏洞跟蹤為CVE-2021-35587(CVSS 3.1 基本分數 9.8)。該漏洞是由于yizhi Access Manager(Oracle融合中間件)未對HTTP請求進行有效的驗證,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據進行遠程代碼執行漏洞攻擊,最終獲取服務器最高權限。

    美國甲骨文(Oracle)公司

    Oracle Access Manager是Oracle公司出品的一款單點登陸認證管理系統。提供了基于Web的身份4管理,以及對運行于異類環境中的Web應用程序和資源的訪問控制。它提供用戶和組管理、委托管理、口令管理和自助服務功能,以便在復雜的、以目錄為中心的環境中管理大量用戶。據統計,全球總計30000以上的資產使用了Oracle Fusion Middleware。國內使用地區主要在廣西、北京、遼寧等省份。

    目前受影響的版本為Oracle Access Manage 11.1.2.3.0、Oracle Access Manage 12.2.1.3.0 和Oracle Access Manage 12.2.1.4.0在漏洞被發現后不久,Oracle公司就發布了針對該漏洞的補丁,及時修復系統。 

    Nguyen Jang 發布的視頻 PoC

    據悉,該漏洞是由安全研究員 Nguyen Jang ( Janggggg ) 與peterjson一起報告的: “這個漏洞是我和Peterjson在我們為另一個mega-0day 分析和構建 PoC 時偶然發現的(目前仍未修復)。訪問入口點并利用漏洞非常容易,因此建議立即應用補丁!它可能會讓攻擊者訪問 OAM 服務器,創建具有任何權限的任何用戶,或者只是在受害者的服務器上執行代碼。”

    目前,CISA 已將該漏洞列入已知利用漏洞目錄。據統計,該目錄目前列出了近四百個漏洞,其中一些老漏洞是2010年就被發現,但現在仍在外部被利用。這其中還包括思科、Google、微軟、蘋果、甲骨文、Adobe、Atlassian、IBM和其他許多大小公司的產品的漏洞。

    CISA在一個具有約束力的操作指令中說:"這個漏洞和之前記錄的漏洞一項,給各機構帶來了重大風險。必須積極補救已知的被利用的漏洞,以保護聯邦信息系統和減少網絡事件,"為此,CISA已命令聯邦機構在 2022 年 12 月 19 日之前修復這些漏洞。

    oracle甲骨文
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國約有1.5億人使用的社交視頻平臺TikTok將向甲骨文公司提供其源代碼、算法和內容審核材料,以減輕美國國內對數據保護和國家安全的擔憂。
    近日,美國網絡安全和基礎設施安全局 (CISA) 將一個影響美國甲骨文Oracle)公司融合中間件的嚴重漏洞跟蹤為CVE-2021-35587(CVSS 3.1 基本分數 9.8)。
    據外媒報道,英國在過去一周遭受了百年一遇的熱浪,在周二溫度更是達到了該國創紀錄的40.2攝氏度。7月15日,英國宣布進入國家緊急狀態,隨后英國氣象局發布了該國歷史上第一個“極端高溫”紅色預警。
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic wls9-async反序列化遠程命令執行漏洞(CNNVD-201904-961)情況的報送。攻擊者可利用該漏洞在未授權的情況下發送攻擊數據,實現遠程代碼執行。WebLogic 10.X、WebLogic 12.1.3等版本均受漏洞影響。目前, Oracle官方未發布漏洞補丁,但可以通過臨時解決措施緩解漏洞造成的危害,建議用戶
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic Server WLS核心組件遠程代碼執行漏洞(CNNVD-201807-1276、CVE-2018-2893)情況的報送。遠程攻擊者可利用該漏洞在未授權的情況下發送攻擊數據,通過T3協議在WebLogic Server中執行反序列化操作,實現任意代碼執行。該漏洞是由于Oracle一個歷史漏洞WeblogicServer反序列
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic WLS核心組件遠程代碼執行漏洞(CNNVD-201804-803、CVE-2018-2628)情況的報送。遠程攻擊者可利用漏洞在未授權的情況下發送攻擊數據,通過T3協議在WebLogic Server中執行反序列化操作,實現任意代碼執行。Oracle WebLogic Server 10.3.6.0、12.1.3.0、12
    本月早些時候,甲骨文公司(Oracle)針對旗下WebLogic Server產品發布了一個至關重要的安全補丁,用于修補一個被評定為“高危”的Java反序列化遠程代碼執行漏洞,該漏洞允許攻擊者能夠在未授權的情況下遠程執行任意代碼。
    據路透社報道,TikTok 已完成將美國用戶的數據信息遷移到甲骨文公司 (Oracle)的服務器上,從而解決美國監管機構對該應用數據完整性的擔憂。報道稱,目前該消息已得到TikTok公司證實。今年 3 月,TikTok就已被曝接近與甲骨文達成協議,由甲骨文存儲TikTok美國用戶的信息,而字節跳動則無法訪問這些數據。字節跳動希望以此來解決美國海外投資委員會(CFIUS)對數據安全的擔憂。 報道還
    一、境外廠商產品漏洞 1、Oracle MySQL Server拒絕服務漏洞(CNVD-2021-54386)
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类