<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    國家漏洞庫CNNVD:關于Apache Apisix 授權問題漏洞的預警

    X0_0X2021-12-29 21:06:09

    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Apisix 授權問題漏洞(CNNVD-202112-2629、CVE-2021-45232)情況的報送。成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。目前,Apache官方已經發布了版本更新修復了該漏洞,建議用戶及時確認產品版本,盡快采取修補措施。

    一、漏洞介紹

    Apache Apisix是美國阿帕奇(Apache)基金會的一個API網關。該網關基于 OpenResty 和 etcd 來實現,具備動態路由和插件熱加載等功能,適合微服務體系下的API管理。

    Apache Apisix存在授權問題漏洞,攻擊者無需登錄Apache APISIXDashboard即可訪問某些接口,可在未經授權的情況下更改或獲取Apache APISIX相關配置信息,攻擊者可利用漏洞構造惡意數據對目標設備進行攻擊。

    二、危害影響

    成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。

    三、修復建議

    目前,Apache官方已經發布了版本更新修復了該漏洞,建議用戶及時確認產品版本,盡快采取修補措施。Apache官方更新鏈接如下:

    https://lists.apache.org/thread/979qbl6vlm8269fopfyygnxofgqyn6k5

    本通報由CNNVD技術支撐單位——北京華順信安科技有限公司、上海安識網絡科技有限公司、北京數字觀星科技有限公司、深信服科技股份有限公司、杭州安恒信息技術股份有限公司、上海斗象信息科技有限公司、北京國舜科技股份有限公司、北京華云安信息技術有限公司、杭州安恒信息技術股份有限公司、網神信息技術(北京)股份有限公司、北京微步在線科技有限公司、北京山石網科信息技術有限公司、內蒙古奧創科技有限公司、北京鴻騰智能科技有限公司、恒安嘉新(北京)科技股份有限公司、內蒙古洞明科技有限公司等技術支撐單位提供支持。

    CNNVD將繼續跟蹤上述漏洞的相關情況,及時發布相關信息。如有需要,可與CNNVD聯系。聯系方式: cnnvdvul@itsec.gov.cn

    文章來源:CNNVD安全動態

    apache科技
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    1. 通告信息近日,安識科技A-Team團隊監測到一則 Apache Fineract SQL注入漏洞的信息
    通告信息 近日,安識科技A-Team團隊監測到一則 Apache Fineract 組件存在文件上傳漏洞的信息,漏洞編號:CVE-2022-44635 ,漏洞威脅等級:高危。對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    近日,安識科技A-Team團隊監測到Apache Geode 數據管理平臺存在xss類型漏洞,漏洞編號:CVE-2022-34870,漏洞威脅等級:高危。對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    近日,安識科技A-Team團隊監測到一則 Apache Avro-rs整數溢出漏洞的信息,漏洞編號:CVE-2022-36125,漏洞威脅等級:高危。該漏洞是由于 由于在Avro Rust SDK中讀取損壞的.avro文件時會發生整數溢出,可能導致應用程序崩潰。
    Apache Shiro開放重定向漏洞威脅通告
    該漏洞是由于 RegexRequestMatcher 不正當配置存在安全問題,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據繞過 Shiro 的權限配置機制,最終可繞過用戶身份認證,導致權限校驗失敗。
    近日,安識科技A-Team團隊監測到一則 Apache CouchDB 組件存在遠程代碼執行漏洞的信息,漏洞編號:CVE-2022-24706,漏洞威脅等級:高危。
    近日,安識科技A-Team團隊監測到一則Apache Struts2遠程代碼執行漏洞的信息,漏洞編號:CVE-2021-31805,漏洞威脅等級:高危。該漏洞是由于由于對CVE-2020-17530的修復不完整,在Apache Struts 2.0.0-2.5.29中,如果開發人員使用 %{...} 語法應用強制 OGNL 解析,標簽的某些屬性仍然可被二次解析。當對標簽屬性中未經驗證的原始用戶輸入
    近日,安識科技A-Team團隊監測到一則Apache ShardingSphere ElasticJob-UI 權限提升漏洞的信息,當前官方已發布受影響的補丁。 對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    上月曝光的 Log4j 漏洞,揭開了熱門開源 Java 日志庫 Apache Log4j 中的一項巨大安全隱患。若未得到及時修復,網絡攻擊者可借此在互聯網上興風作浪。 至于周四的白宮討論,主要集中在如何防止開源軟件中的安全漏洞、如何改進發現和修復錯誤的過程、以及如何加快修補過程。 出席會議的企業高管們發表了很有價值的意見,并承諾與政府合作以提升開源軟件的安全性。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类