<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    [漏洞預警] SaltStack 多個高危漏洞(CVE-2021-25283 等)

    X0_0X2021-02-26 14:58:07

    2021 年 2 月 26 日,阿里云應急響應中心監測到 SaltStack 官方發布安全更新,修復了包括 CVE-2021-25283 SaltAPI 模版注入在內的多個漏洞。

    01 漏洞描述

    SaltStack 是基于 Python 開發的一套 C/S 架構配置管理工具。2021 年 2 月 26 日,SaltStack 官方發布安全更新,修復了多個高危漏洞,其中:

    在 CVE-2021-25283 SaltAPI 模板注入漏洞中,由于 wheel.pillar_roots.write 存在目錄遍歷,攻擊者可構造惡意請求,造成 jinja 模板注入,執行任意代碼。

    在 CVE-2021-25281 SaltAPI wheel_async 未授權訪問漏洞中,攻擊者可構造惡意請求,通過 wheel_async 調用 master 的 wheel 插件。

    在 CVE-2021-3197 SaltAPI SSH 命令注入中,由于 Salt-API SSH 客戶端過濾不嚴,攻擊者可通過 ProxyCommand 等參數造成命令執行。

    02 漏洞評級

    • CVE-2021-25283 高危

    • CVE-2021-25281 高危

    • CVE-2021-3197 高危

    03 影響版本

    SaltStack < 3002.5

    SaltStack < 3001.6

    SaltStack < 3000.8

    04 安全版本

    SaltStack >= 3002.5

    SaltStack >= 3001.6

    SaltStack >= 3000.8

    05 安全建議

    1. 升級至安全版本及其以上,升級前建議做好快照備份措施。安全版本下載地址參考:repo.saltstack.com

    2. 設置 SaltStack 為自動更新,及時獲取相應補丁。

    06 相關鏈接

    https://saltproject.io/security_announceme…

    信息安全saltstack
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據以上綜述,本周安全威脅為中。報告顯示,XSS漏洞占了報告的所有漏洞的18%,總計獲得了420萬美元的獎金。此外,不當訪問控制漏洞所獲得的獎金額度比去年同比增長134%,高達到400萬美元,其次是信息披露漏洞,同比增長63%。原文鏈接: 2、Pulse Secure發布企業推進零信任網絡的分析報告 Pulse Secure發布了有關企業推進零信任網絡的分析報告。企業管理協會副總Shamus McGillicuddy表示,企業顯然正在加快采取零信任網絡的步伐。
    一、發展動向熱訊
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    上周末,信息安全巨頭Entrust證實一個月前遭受了勒索軟件攻擊,攻擊者入侵了Entrust的企業網絡并從內部系統竊取了數據。
    人的因素及實用安全這里人的因素指的是影響人們安全行為和他們采用安全解決方案的社會因素和個人因素。此外,系統必須在維護安全性的同時保持可用性。在缺乏實用安全的情況下,最終就達不到有效的安全。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类