<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    上周關注度較高的產品安全漏洞(20220801-20220807)

    VSole2022-08-08 15:18:29

    一、境外廠商產品漏洞

    1、 Pexip Infinity輸入驗證錯誤漏洞(CNVD-2022-54746)

    Pexip Infinity(派視普視頻會議云協作平臺)是挪威派世(Pexip)公司的一款視頻會議云協作平臺。該產品可提供高質量安全的云會議功能。Pexip Infinity存在輸入驗證錯誤漏洞,攻擊者可利用該漏洞觸發軟件中止,從而導致拒絕服務。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54746

    2、Aruba ClearPass Policy Manager遠程命令注入漏洞(CNVD-2022-55527)

    Aruba ClearPass Policy Manager是美國Aruba公司的一個應用系統提供無線網絡安全接入管理系統。Aruba ClearPass Policy Manager 6.10.4及之前版本、6.9.9及之前版本和6.8.9-HF2及之前版本的web管理界面存在遠程命令注入漏洞,經過身份驗證的遠程攻擊者利用該漏洞在底層主機上運行任意命令。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-55527

    3、VMware vCenter Server信息泄露漏洞(CNVD-2022-55066)

    VMware vCenter Server是美國威睿(Vmware)公司的一套服務器和虛擬化管理軟件。該軟件提供了一個用于管理VMware vSphere環境的集中式平臺,可自動實施和交付虛擬基礎架構。VMware vCenter Server 存在信息泄露漏洞,具有非管理訪問權限的攻擊者可利用該漏洞來獲取對敏感信息的訪問權限。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-55066

    4、Google Android安全繞過漏洞(CNVD-2022-54478)

    Google Android是美國谷歌(Google)公司的一套以Linux為基礎的開源操作系統。Google Android存在安全漏洞,攻擊者可利用該漏洞繞過身份驗證并獲得訪問權限。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54478

    5、 Cisco Nexus Dashboard權限提升漏洞

    Cisco Nexus Dashboard是美國思科(Cisco)公司的一個單一控制臺。能夠簡化數據中心網絡的運營和管理。Cisco Nexus Dashboard存在權限提升漏洞,該漏洞源于在受影響設備上執行CLI命令期間輸入驗證不足。攻擊者可利用該漏洞導致提升權限。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54959

    二、境內廠商產品漏洞

    1、華天動力OA系統任意文件上傳漏洞

    華天動力OA系統是由大連華天軟件有限公司開發的協同辦公軟件。華天動力OA系統存在任意文件上傳漏洞,攻擊者可利用該漏洞上傳任意文件到服務器。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54886

    2、Totolink A3600R緩沖區溢出漏洞

    TotoLink A3600R是中國臺灣吉翁電子(TotoLink)公司的一款6天線1200M無線路由器。Totolink A3600R V4.1.2cu.5182_B20201102版本存在緩沖區溢出漏洞,該漏洞源于在infostat.cgi的fread函數中包含堆棧器溢出,攻擊者可利用該漏洞通過參數CONTENT_LENGTH導致拒絕服務 (DoS)。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54650

    3、WAVLINK WN579 X3 messages.txt訪問控制錯誤漏洞

    WAVLINK WN579 X3是中國睿因科技(WAVLINK)公司的一款無線路由器。WAVLINK WN579 X3 M79X3.V5030.191012版本存在訪問控制錯誤漏洞。該漏洞源于messages.txt文件未能設置合理的訪問權限,攻擊者可利用該漏洞通過訪問messages.txt獲取關鍵信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54900

    4、 TotoLink A3100R命令注入漏洞(CNVD-2022-54652)

    TotoLink A3100R是中國臺灣吉翁電子(TotoLink)公司的一系列無線路由器。TotoLink A3100R V4.1.2cu.5050_B20200504版本和V4.1.2cu.5247_B20211129版本存在命令注入漏洞,該漏洞源于uci_cloudupdate_config函數中的magicid參數未能正確過濾構造命令特殊字符、命令等,攻擊者可利用該漏洞導致任意命令執行。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-54652

    5、TotoLink A3100R操作系統命令注入漏洞

    TotoLink A3100R是中國臺灣吉翁電子(TotoLink)公司的一系列無線路由器。TotoLink A3100R V5.9c.4577版本存在操作系統命令注入漏洞,該漏洞源于輸入的字段未經過正確的過濾,攻擊者可利用該漏洞導致命令注入攻擊。

    信息安全totolink
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    2021年8月2日-2021年8月8日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月20日-2021年9月26日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月23日-2021年8月29日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类