<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Apache APISIX Dashboard 身份驗證繞過漏洞

    X0_0X2021-12-28 16:34:59

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則Apache APISIX Dashboard 身份驗證繞過漏洞的信息,當前官方已發布受影響的補丁。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    2. 漏洞概述

    CVE-2021-45232

    該漏洞的存在是由于 Manager API 中的錯誤。Manager API 在 gin 框架的基礎上引入了 droplet 框架,所有的 API 和鑒權中間件都是基于 droplet 框架開發的。但是有些 API 直接使用了框架 gin 的接口,從而繞過身份驗證。

    3. 漏洞危害

    近日,網絡上出現 Apache APISIX Dashboard 身份驗證繞過漏洞,攻擊者可通過該漏洞繞過身份驗證過程并通過某些 API 端點未經授權訪問應用程序。

    4. 影響版本

    Apache APISIX Dashboard < 2.10.1  

    5. 解決方案

    1、升級至最新安全版本 Apache APISIX Dashboard 2.10.1:https://github.com/apache/apisix-dashboard/releases/tag/v2.10.1

    2、修改默認用戶名和密碼,并配置訪問 Apache APISIX Dashboard的白名單。

    6. 時間軸

    【-】2021年12月28日 安識科技A-Team團隊監測到Apache官方發布安全補丁

    【-】2021年12月28日 安識科技A-Team團隊根據官方公告分析

    【-】2021年12月28日 安識科技A-Team團隊發布安全通告

    科技dashboard
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Apache APISIX 是一個動態、實時、高性能的 API 網關, 提供負載均衡、動態上游、灰度發布、服務熔斷、身份認證、可觀測性等豐富的流量管理功能。Apache APISIX Dashboard 使用戶可通過前端界面操作 Apache APISIX。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Apisix 授權問題漏洞(CNNVD-202112-2629、CVE-2021-45232)情況的報送。成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。目前,Apache官方已經發布了版本更新修復
    建議用戶盡快采取修補措施。
    Pexip Infinity存在輸入驗證錯誤漏洞,攻擊者可利用該漏洞觸發軟件中止,從而導致拒絕服務。該軟件提供了一個用于管理VMware vSphere環境的集中式平臺,可自動實施和交付虛擬基礎架構。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    在萬物互聯的數字時代,API承載著企業核心業務邏輯和敏感數據,在應用環境中變得越來越普遍。特別是在疫情常態化后,移動辦公、在線教育等線上應用蓬勃發展,API作為能夠支撐線上應用連接和數據傳輸重任的一種輕量化技術,受到國內外企業組織的青睞。
    therecord網站披露,本周三,技術制造商惠普企業公司(HPE)稱疑與俄羅斯政府有關聯的黑客獲得了該公司云端電子郵件環境的訪問權限。
    2023年9月26日,緊急位置服務(EPS)系列標準及產業推進會(以下簡稱“推進會”)在北京召開。推進會以“科技惠民 數字安民”為主題,旨在加速推動緊急位置服務系列標準研究及產業應用,保護人民群眾生命財產安全,加快我國社會治理現代化。會上,中國信息通信研究院(簡稱“中國信通院”)攜手終端研發制造企業發布了《緊急位置服務定位系列標準及產業推進倡議書》,號召廣大企業和社會各界加強合作、協同發展,共同推
    PQC聯盟的創始成員包括Microsoft,IBM Quantum,MITRE,PQShield,SandboxAQ和滑鐵盧大學。目標是提高PQC在商業和開源技術中的應用。量子計算對Shor算法構成了生存威脅,Shor算法是構建所有非對稱加密的基石。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类