<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    小心!Apache NiFi XML外部實體注入(XXE)漏洞

    VSole2021-12-30 17:30:24

    0x01漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02漏洞描述

    Apache NiFi是美國阿帕奇(Apache)基金會的一套數據處理和分發系統。該系統主要用于數據路由、轉換和系統中介邏輯。

    2021年12月30日,360漏洞云團隊監測到 Apache發布安全公告,修復了一個Apache NiFi 中的XXE漏洞。漏洞編號:CVE-2021-44145,漏洞威脅等級:中危,漏洞評分:6.5。

    Apache NiFi XML外部實體注入(XXE)漏洞

    Apache NiFi XML外部實體注入(XXE)漏洞

    漏洞編號

    CVE-2021-44145

    漏洞類型

    XXE

    漏洞等級

    中危(6.5)

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    Apache NiFi 的 TransformXML 存在XML外部實體注入(XXE)漏洞,該漏洞源于在1.15.1之前的Apache NiFi的TransformXML處理器中,經過身份驗證的用戶可以配置XSLT文件,如果該文件包含惡意的外部實體調用,可能會暴露敏感信息。

    成功利用該漏洞可能允許攻擊者查看服務器上任意文件的內容或對內部和外部基礎設施進行網絡掃描。

    0x03漏洞等級

    風險級別

    CVSS評分

    高危

    6.5

    攻擊方式

    攻擊復雜性

    網絡

    特權要求

    用戶交互

    不需要

    不需要

    機密影響

    完整性影響

    高危

    可用性影響

    范圍影響

    更改

    0x04影響版本

    0.1.0<=Apache NiFi<=1.15.0

    0x05修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:

    Apache NiFi 1.15.1及更高版本。

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    apachenifi
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Apache NiFi是美國阿帕奇(Apache)軟件基金會的一套基于數據流的數據處理和分發系統。該系統支持數據路由指示圖的配置和轉換以及系統中介邏輯等。 Apache NiFi 1.0.1之前的版本和1.1.1之前的1.1.x版本中的connection details dialog存在跨站腳本漏洞。遠程攻擊者可利用該漏洞注入任意的Web腳本或HTML。 漏洞公告 目前廠商已發布升級補丁以修復漏
    2021年12月30日,360漏洞云團隊監測到 Apache發布安全公告,修復了一個Apache NiFi 中的XXE漏洞。漏洞編號:CVE-2021-44145,漏洞威脅等級:中危,漏洞評分:6.5。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    部分getshell漏洞匯總
    2022-07-20 10:12:45
    即可未授權訪問console后臺,但是權限比較低備注:此處會出現個問題,在復現的環境中直接拼接
     Apache Cassandra 因其可擴展性和靈活性而被組織廣泛使用。處理大量非結構化數據的能力和零故障轉移功能使其成為數據庫的最愛。但盡管數據庫功能強大,但其架構卻非常復雜。一個盲點可能會導致意外停機,或更糟糕的是應用程序崩潰。為了解鎖 Apache Cassandra 的無縫可操作性,管理員應該通過觀??察基礎設施的行為來保持領先。以下是您在監控 Apache Cassandra
    攻擊者可能利用此漏洞獲取敏感信息或執行惡意代碼。漏洞概述  漏洞名稱Apache Dubbo多個反序列化漏洞漏洞編號CVE-2023-29234、CVE-2023-46279公開時間2023-12-15影響對象數量級十萬級奇安信評級高危CVSS 評分7.7、8.1威脅類型信息泄露、代碼執行利用可能性中POC狀態未公開在野利用狀態未發現EXP狀態未公開技術細節狀態未公開危害描述:
    12月7日,Apache Struts2官方更新了一個存在于Apache Struts2中的遠程代碼執行漏洞(CVE-2023-50164)。
    Apache Shiro開放重定向漏洞威脅通告
    Apache 軟件基金會 (ASF)于 10 月 27 日披露了一個被追蹤為CVE-2023-46604的漏洞,允許有權訪問 ActiveMQ 消息代理的遠程攻擊者在受影響的系統上執行任意命令。
    The Hacker News 網站披露,網絡會議服務 Apache OpenMeetings 存在多個安全漏洞,Sonar 漏洞研究員 Stefan Schiller 表示網絡攻擊者可以利用這些漏洞奪取管理帳戶的控制權,并在易受影響的服務器上執行惡意代碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类