<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    注意 | Spring Framework多個安全漏洞

    VSole2022-05-12 14:50:57

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    未知

    0x02

    漏洞描述

    Spring Framework是spring里面的一個基礎開源框架,主要用于javaee的企業開發。

    2022年5月11日,VMware發布安全公告,修復了多個存在于Spring Framework中的中危漏洞。漏洞詳情如下:

    1. Spring Framework拒絕服務漏洞

    Spring Framework拒絕服務漏洞

    漏洞編號

    CVE-2022-22970  

    漏洞類型

    拒絕服務

    漏洞等級

    中危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    若處理文件上傳的 Spring MVC或Spring WebFlux 應用程序依賴數據綁定將 MultipartFile或 javax.servlet.Part 設置為模型對象中的字段,則它容易受到 DoS 攻擊。

    2. Spring Framework拒絕服務漏洞

    Spring Framework拒絕服務漏洞

    漏洞編號

    CVE-2022-22971

    漏洞類型

    拒絕服務

    漏洞等級

    中危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    具有STOMP over WebSocket端點的Spring應用程序容易受到經過身份驗證的用戶的拒絕服務攻擊。

    0x03

    漏洞等級

    中危

    0x04

    影響版本

    Vmware Spring Framework

    5.3.0-5.3.19

    5.2.0-5.2.21

    舊的、不受支持的版本

    0x05

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:5.3.x 用戶應升級到 5.3.20;5.2.x 用戶應升級到 5.2.22。下載鏈接如下:

    https://github.com/spring-projects/spring-framework/releases/

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    0x05

    時間軸

    2022-05-11

    VMware發布安全公告,修復了多個存在于Spring Framework中的中危漏洞。

    2022-05-12

    360漏洞云發布安全動態。

    信息安全spring框架
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Log4Shell可能是有史以來最具破壞性的軟件缺陷之一,它證明對現代安全方法的審查是合理的。事實證明,太多的人將會以強化網絡周邊為條件,繼續嚴格考慮網絡安全。
    Pivotal Spring Security和Spring Framework都是美國Pivotal Software公司的產品。Pivotal Spring Security是一套為基于Spring的應用程序提供說明性安全保護的安全框架Spring Framework是一套開源的Java、Java EE應用程序框架。 Pivotal Spring Security和Spring Framew
    在《網絡安全法》實施五周年之際,由中國網絡空間安全協會、中國安全防范產品行業協會、北京網絡空間安全協會、天津市網絡空間安全協會和光明網共同舉辦的《網絡安全法》實施五周年座談會于5月31日在線上舉行。
    隨著業務電子化、服務線上化的不斷推進,商業銀行信息系統安全建設已取得長足的進步,但目前新態勢對其安全運行提出新的挑戰,主要體現在以下方面:一是從資產管理角度來看,各大型商業銀行IT資產規模普遍數以萬計,自有業務還在高速增長;部分銀行實行提供基礎設施、賦能合作伙伴、構建金融生態圈的金融科技戰略,內外資產邊界不再涇渭分明,上述態勢加劇了IT資產治理的復雜性。
    數字化時代,軟件無處不在。軟件已經成為支撐社會正常運轉的最基本元素之一,軟件的安全性問題也正在成為當今社會的根本性、基礎性問題。隨著軟件產業的快速發展,軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。
    點擊劫持,就是誘導受害者點擊頁面上透明的按鈕或鏈接以發送一些惡意的請求。
    ETW的攻與防
    2022-06-07 16:11:58
    前言ETW全稱為Event Tracing for Windows,即windows事件跟蹤,它是Windows提供的原生的事件跟蹤日志系統。ETW Provider會預先注冊到ETW框架上,提供者程序在某個時刻觸發事件,并將標準化定義的事件提供給ETW框架
    這凸顯了開發檢測惡意 PowerShell 命令的有效方法的迫切需要。在這項工作中,我們通過實施幾個新穎的惡意 PowerShell 命令檢測器并評估它們的性能來應對這一挑戰。在這項工作中,我們使用 AMSI 提供的信息對惡意 PowerShell 代碼檢測進行了首次研究。
    C:\Users\bk\Desktop\天府科技云APP\天府科技云服務平臺\天府科技云服務平臺.apkC:\Program Files\Java\jdk1.8.0_111\bin\jarsigner.exe?文件將解壓出來的classes.dex文件拷貝到dex2jar工具文件夾中執行命令:d2j-dex2jar classes.dex執行完畢后,得到反編譯而來的classes-dex2jar.jar文件使用jd-gui.exe或者luyten-0.5.4打開 classes-dex2jar.jar文件,得到360安全加固混淆加密的源代碼。應同時使用V1+V2簽名)6.應用完整性校檢將反編譯出來源碼中修改圖片文件名為test.png進行重新生成apk包,命令如下:java -jar apktool.jar b -f?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类