<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【安全通告】APISIX Dashboard 未授權訪問漏洞風險通告(CVE-2021-45232)

    VSole2021-12-28 13:05:15

    騰訊云安全運營中心監測到, Apache APISIX官方發布安全通告,披露了Apache APISIX Dashboard存在未授權漏洞,漏洞編號CVE-2021-45232。可導致未授權訪問等危害。

    為避免您的業務受影響,騰訊云安全建議您及時開展安全自查,如在受影響范圍,請您及時進行更新修復,避免被外部攻擊者入侵。

    漏洞詳情

    據官方描述,在2.10.1之前的Apache APISIX Dashboard中,Manager API使用了兩個框架gin和droplet,并在gin框架的基礎上引入了droplet框架。所有的API和鑒權中間件都是基于droplet框架開發的,但是有些API直接使用了 框架`gin` 的接口從而繞過身份驗證。

    風險等級

    高風險

    漏洞風險

    攻擊者利用該漏洞可導致未授權訪問

    影響版本

    Apache APISIX Dashboard < 2.10.1

    安全版本

    Apache APISIX Dashboard >= 2.10.1

    修復建議

    官方已發布漏洞補丁及修復版本,請評估業務是否受影響后,酌情升級至安全版本,并同時注意修改默認賬戶的賬號密碼;或可使用安全組等措施,通過白名單的方式限制訪問的源IP,來臨時緩解該漏洞。


    網絡安全dashboard
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    DRM Dashboard Ransomware Monitor 發布了 2023 年第一份關于全球勒索軟件組織活動的季度報告
    聲明本文僅限于技術討論與分享,嚴禁用于非法途徑。若讀者因此作出任何危害網絡安全行為后果自負,與本人無關。前言也是第一次使用某商設備,不同廠商的規則庫不一樣,總的來說流量監控很大一部分是基于規則庫來實現的,所以在進行內網穿透的時候就要考慮如何bypass設備告警。總結frp的特征比較明顯,所以就單純魔改frp的話除了流量上做加密外,簡單的修改特征bypass設備也是可以實現的。
    上一篇文章中,我們討論了軟件供應鏈的概念并了解到近年來軟件供應鏈安全事件層出不窮。為了保障軟件供應鏈安全,我們需要了解網絡安全領域中的一些主要技術。本篇文章將介紹其中一個重要技術——SAST。 當開發軟件時...
    Pexip Infinity存在輸入驗證錯誤漏洞,攻擊者可利用該漏洞觸發軟件中止,從而導致拒絕服務。該軟件提供了一個用于管理VMware vSphere環境的集中式平臺,可自動實施和交付虛擬基礎架構。
    SIEM是企業安全運營中心的核心引擎,用于收集、分析和存儲安全事件信息并為安全運營的各個流程提供決策信息。云安全公司SOCFortress認為,網絡安全是一種權利,而不應該是特權。用于查看和響應高嚴重性事件的平臺。健康監測SIEM堆棧構建完成后,我們需要監控整個SIEM堆棧的運行狀況,以確保順利運行并將丟失警報的風險降至最低。這使工程團隊能夠在潛在問題產生嚴重影響之前主動應對。
    騰訊安全近期將復盤2022年典型的攻擊事件,幫助企業深入了解攻擊手法和應對措施,完善自身安全防御體系。下午 6點,X團伙完成了攻擊鏈路的推演,整個過程近乎完美。此次的挖礦木馬變種便是通過掃描 Docker Remote API未授權訪問漏洞進行傳播,并且入侵動作更加隱蔽。若 管理員對其配置不當則會導致未授權訪問漏洞,攻擊者不僅可以植入病毒,甚至可進一步利用 Docker自身特性,借助容器逃逸,最終控制整個集群。
    釣魚攻擊手法很多,攻擊仿真度越來越高,且真假難辨。Gophish是為企業和滲透測試人員設計的開源網絡釣魚工具包。撰文搭建Gophish釣魚系統,還原郵件釣魚的基本操作流程,希望從一個攻擊者的視角看到安全的不足之處,提高安全意識。
    漏洞信息本質上是一類威脅情報,可以被用來結合組織自身的資產驅動持續的檢測與響應,避免漏洞導致實際的風險。
    在萬物互聯的數字時代,API承載著企業核心業務邏輯和敏感數據,在應用環境中變得越來越普遍。特別是在疫情常態化后,移動辦公、在線教育等線上應用蓬勃發展,API作為能夠支撐線上應用連接和數據傳輸重任的一種輕量化技術,受到國內外企業組織的青睞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类