<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    上周關注度較高的產品安全漏洞

    X0_0X2022-04-06 16:24:41

    一、境外廠商產品漏洞

    1、WordPress Photo Gallery by 10Web plugin SQL注入漏洞

    WordPress是Wordpress基金會的一套使用PHP語言開發的博客平臺。該平臺支持在PHP和MySQL的服務器上架設個人博客網站。WordPress plugin是WordPress開源的一個應用插件。WordPress Photo Gallery by10Web plugin 1.6.0之前版本存在SQL注入漏洞,該漏洞源于bwg_frontend_data AJAX操作時,在SQL語句使用它之前不會驗證和轉義bwg_tag_id_bwg_thumbnails_0參數,未經身份驗證攻擊者可利用該漏洞執行非法SQL命令竊取數據庫敏感數據。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-25758

    2、Apple Xcode越界讀取漏洞

    Apple Xcode是美國蘋果(Apple)公司的一套向開發人員提供的集成開發環境,它主要用于開發Mac OS X和iOS的應用程序。Apple Xcode 13.3之前版本存在越界讀取漏洞,該漏洞源于otool中處理文件時出現邊界錯誤,遠程攻擊者可利用該漏洞通過惡意制作的文件,導致應用程序意外終止或任意代碼執行。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-23940

    3、WordPress WP Email Users plugin SQL注入漏洞

    WordPress是Wordpress基金會的一套使用PHP語言開發的博客平臺。該平臺支持在PHP和MySQL的服務器上架設個人博客網站。WordPress plugin是WordPress開源的一個應用插件。WordPress WP Email Usersplugin 1.7.6版本及之前版本存在SQL注入漏洞,該漏洞源于WP Email Users插件不會轉義weu_selected_users_1 AJAX操作中的data_raw 參數,任何經過身份驗證的攻擊者可利用該漏洞執行非法SQL命令竊取數據庫敏感數據。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-25754

    4、Oracle Taleo拒絕服務漏洞

    Oracle Taleo是美國甲骨文(Oracle)公司的一個強大的獨立人才招聘套件。用于尋找和聘用最佳候選人。Oracle Talent Acquisition Cloud - Taleo Enterprise Edition存在拒絕服務漏洞,該漏洞源于未對輸入的錯誤消息做正確的處理,攻擊者可利用該漏洞在系統上執行遠程代碼或導致拒絕服務(部分DOS)。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-25212

    5、VMware Tools for Windows代碼問題漏洞

    Vmware VMware Tools for Windows是美國威睿(Vmware)公司的一套基于Windows平臺的、VMWare虛擬機自帶的增強工具,它是VMware提供的用于增強虛擬顯卡和硬盤性能、以及同步虛擬機與主機時鐘的驅動程序。VMware Tools for Windows存在代碼問題漏洞,來賓操作系統上的本地特權攻擊者可利用該漏洞將專門制作的庫放入當前工作目錄,并在來賓操作系統上使用提升的(SYSTEM)特權執行任意代碼。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-23462

    二、境內廠商產品漏洞

    1、Tenda AX1806 fromSetSysTime函數堆棧溢出漏洞(CNVD-2022-23527)

    TendaAX1806是中國騰達(Tenda)公司的一個WiFi6無線路由器。Tenda AX1806 fromSetSysTime函數存在堆棧溢出漏洞,攻擊者可利用此漏洞通過time參數導致拒絕服務 (DoS)。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-23527

    2、溫州互引信息技術有限公司BossCMS存在SQL注入漏洞

    BossCMS是一款網站內容管理系統。溫州互引信息技術有限公司BossCMS存在SQL注入漏洞,攻擊者可利用該漏洞獲取數據庫敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-18252

    3、達夢數據庫管理系統存在代碼執行漏洞

    武漢達夢數據庫股份有限公司是一家致力于數據庫管理系統與大數據平臺的研發、銷售和服務,同時可為用戶提供全棧數據產品和解決方案的公司。達夢數據庫管理系統存在代碼執行漏洞,攻擊者可利用該漏洞獲取服務器控制權。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-18260

    4、溫州互引信息技術有限公司BossCMS存在XSS漏洞

    BossCMS是溫州互引信息技術有限公司開發的一款基于自主研發PHP框架MySQL架構的內容管理系統。溫州互引信息技術有限公司BossCMS存在XSS漏洞,攻擊者可利用該漏洞獲取用戶cookie等敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-18309

    5、TuziCMS SQL注入漏洞(CNVD-2022-25982)

    TuziCMS(兔子CMS)是一款基于PHP和MySQL的企業建站內容管理系統(CMS)。TuziCMS 2.0.6版本存在SQL注入漏洞,該漏洞源于AppManageControllerBannerController.class.php缺少對外部輸入SQL語句的驗證。攻擊者可利用該漏洞執行非法SQL命令竊取數據庫敏感數據。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2022-25982


    信息安全wordpress
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據悉,漏洞被追蹤為 CVE-2023-2982,身份驗證繞過漏洞影響包括 7.6.4 之前在內的所有插件版本。2023 年 6 月 2 日,相關組織負責任地發布了 7.6.5 版本,CVE-2023-2982 漏洞問題已于 2023 年 6 月 14 日得到解決。Wordfence 研究員 István Márton 表示 CVE-2023-2982 漏洞使未經身份認證的網絡攻擊者有可能獲得對網站上任何賬戶的訪問權,甚至包括用于管理網站的賬戶,但前提是攻擊者知道或能夠找到相關的電子郵件地址。好消息是,漏洞已于 2023 年 6 月 6 日發布的 4.6.0.1 版本中完成了修補。
    漏洞態勢根據國家信息安全漏洞庫(CNNVD)統計,2021年9月份采集安全漏洞共1704個。本月接報漏洞17
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    多達 120 萬 WordPress 客戶的數據已在 GoDaddy的安全事件中暴露。
    公開漏洞情況 本周CNNVD采集安全漏洞427個。本周國內廠商漏洞9個,友訊公司漏洞數量最多,有5個。本周共發布超危漏洞16個,高危漏洞144個,中危漏洞255個,低危漏洞12個。根據補丁信息統計,合計412個漏洞已有修復補丁發布,整體修復率為96.49%。目前,VMware官方已經發布漏洞修復補丁,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    據悉,漏洞被追蹤為 CVE-2023-2982,身份驗證繞過漏洞影響包括 7.6.4 之前在內的所有插件版本。2023 年 6 月 2 日,相關組織負責任地發布了 7.6.5 版本,CVE-2023-2982 漏洞問題已于 2023 年 6 月 14 日得到解決。
    世界上最大的域名注冊商之一,網絡注冊商和托管公司GoDaddy周一向美國證券交易委員會(SEC)提交了一份文件,顯示該公司多達120萬個托管WordPress客戶的數據已被未經授權的第三方訪問。
    國家信息安全漏洞共享平臺本周共收集、整理信息安全漏洞548個,其中高危漏洞158個、中危漏洞300個、低危漏洞90個。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數5952個,與上周環比減少12%。本周,CNVD發布了《Microsoft發布2022年8月安全更新》。詳情參見CNVD網站公告內容。
    近期,德國聯邦信息安全辦公室(BSI)建議用戶卸載卡巴斯基反病毒軟件,因為他們發現這家網絡安全公司可能與俄羅斯持續入侵烏克蘭期間的黑客攻擊有關。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类