<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    警惕!Apache JSPWiki 多個安全漏洞

    VSole2021-11-25 18:09:00

    0x01 漏洞描述

    Apache JSPWiki 是領先的開源 WikiWiki 引擎,功能豐富,圍繞標準 JEE 組件(Java、servlet、JSP)構建。

    2021年11月25日,360漏洞云團隊監測到Apache發布安全公告,修復了兩個存在于Apache JSPWiki中的漏洞。其中,1個嚴重漏洞,1個中危漏洞,漏洞詳情如下:

     CVE-2021-40369

    漏洞等級:中危

    漏洞類型:XSS漏洞 

    漏洞描述:一個精心設計的插件鏈接調用可能會引發在Apache了JSPWiki XSS漏洞,涉及到Denounce插件,這可能允許攻擊者在受害者的瀏覽器上執行JavaScript和獲取有關被害人的一些敏感信息

     CVE-2021-44140

    漏洞等級:嚴重

    漏洞類型:任意文件刪除

    漏洞描述:遠程攻擊者可以通過在注銷時使用精心設計的 http 請求刪除托管 JSPWiki 實例的系統中的任意文件,前提是運行 JSPWiki 實例的用戶可以訪問這些文件。

    0x02 危害等級

    嚴重

    0x03 影響版本

    Apache JSPWiki <2.11.0.M8

    0x04 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本。

    Apache JSPWiki  2.11.0 或更高版本。

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    網絡安全apache
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全研究人員警告說,涉嫌利用 Apache ActiveMQ 開源消息代理服務中最近披露的關鍵安全漏洞,該漏洞可能導致遠程代碼執行。
    網絡安全公司Aqua的安全研究人員發現了一種針對Apache Hadoop和Flink應用程序的新攻擊。這些攻擊利用Apache Hadoop和Flink中的錯誤配置來部署挖礦程序。研究人員報告說,這次攻擊采用了復雜的規避技術,包括使用常規安全解決方案無法檢測到的打包ELF二進制文件和rootkit。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    美國 CISA 敦促解決 Qualcomm、Mikrotik、Zoho 和 Apache 軟件基金會軟件的漏洞。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    中關村在線消息,在Log4shell漏洞曝光之后,美國網絡安全與基礎設施局一直在密切關注事態發展。
    阿里云稱自身在早期未意識到該漏洞的嚴重性,未及時向工信部共享漏洞信息
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    美國政府的安全響應機構 CISA 呼吁用戶“盡快更新”。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类