<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    小心!Apache Avro 拒絕服務漏洞

    VSole2022-01-07 16:40:14

    0x01漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02漏洞描述

    Apache Avro是一種遠程過程調用和數據序列化框架,是在Apache的Hadoop項目之內開發的。它使用JSON來定義數據類型和通訊協議,使用壓縮二進制格式來序列化數據。

    2022年1月7日,360漏洞云團隊監測到Apache發布安全公告,修復了一個Apache Avro中的拒絕服務漏洞。漏洞編號:CVE-2021-43045,漏洞威脅等級:中危。

    Apache Avro 拒絕服務漏洞

    Apache Avro 拒絕服務漏洞

    漏洞編號

    CVE-2021-43045

    漏洞類型

    拒絕服務

    漏洞等級

    中危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    該漏洞是由于Apache Avro 的 .NET SDK 沒有正確控制內部資源的消耗而存在的。遠程攻擊者可以觸發資源耗盡并執行拒絕服務 (DoS) 攻擊。

    0x03漏洞等級

    中危

    0x04影響版本

    Apache Avro <=1.10.2

    0x05修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本1.11.0,補丁下載鏈接如下:

    https://avro.apache.org/releases.html#27+October+2021%3A+Avro+1.11.0+Released

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    apache拒絕服務攻擊
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022年1月7日,360漏洞云團隊監測到Apache發布安全公告,修復了一個Apache Avro中的拒絕服務漏洞。漏洞編號: CVE-2021-43045,漏洞威脅等級:中危。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    8月23日,Apache發布了Apache Portable Runtime 1.7.0版本存在越界讀取漏洞的風險通告,該漏洞CVE編號:CVE-2021-35940。攻擊者可利用該漏洞讀取內存內容或執行拒絕服務攻擊。建議受影響用戶及時更新漏洞補丁進行防護,做好資產自查以及預防工作,以免遭受黑客攻擊。
    新發現的Zerobot僵尸網絡繼續發展,越來越多地針對連接設備。
    Apache發布安全公告,修復了一個Apache Subversion中的Use-After-Free(UAF)漏洞。漏洞編號:CVE-2022-24070,漏洞威脅等級:高危,漏洞評分:7.5。
    360漏洞云監測到 Apache Portable Runtime 1.7.0版本存在越界讀取漏洞(CVE-2021-35940)。
    從2022年1月到7月,Sysdig威脅研究團隊實施了一個全球蜜網系統,通過多個攻擊載體捕獲了大量漏洞。如何防范暴力破解DDoS攻擊首先,確保Web服務器免受暴力攻擊是很重要的。攻擊者的目標是訪問服務器或暫時使其失去響應。檢測賬戶接管欺詐主要的威脅檢測解決方案之一是監視應用程序的登錄頁面,以防止使用受損憑證對用戶帳戶進行未經授權的訪問。賬戶接管是一種在線非法活動,攻擊者在未經授權的情況下訪問用戶的賬戶。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    研究人員曾于去年11月首次發現Zerobot。Microsoft 將此活動跟蹤為 DEV-1061。一旦滿足定義的標準,DEV 組就會轉換為指定的參與者。據微軟稱,這種惡意軟件主要通過未打補丁和保護不當的物聯網設備傳播,如防火墻、路由器和攝像頭。微軟表示,購買Zerobot惡意軟件的黑客可以根據目標修改攻擊
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类