<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞情報 | Apache Storm 命令注入漏洞

    VSole2021-11-12 16:09:35

    0x01 漏洞描述

    Apache Storm是美國阿帕奇(Apache)軟件基金會的一套采用Clojure(并發編程語言)開發的免費開源的分布式實時計算系統。

    360漏洞云近日監測到 Apache 官方發布了一條安全公告,修復了一個命令注入漏洞(CVE-2021-38294)。該漏洞存在于Apache Storm中,攻擊者可利用 getTopologyHistory 服務中存在的命令注入漏洞對 Nimbus 服務器發送特制的節儉請求,從而能夠在身份驗證之前對服務器進行遠程代碼執行。

    0x02 危害等級

    嚴重:9.8

    0x03 影響版本

    Apache Storm-Apache

    >=1.X &&<1.2.4||>=2.1.X&&<2.1.1||>=2.2.X&&<2.1.1

    0x04 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本:

    Apache Storm 2.2.x 用戶應升級到版本 2.2.1 或 2.3.0 

    Apache Storm 2.1.x 用戶應升級到 2.1.1

    Apache Storm 1.x 用戶應升級到 1.2.4 

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    參考鏈接:

    https://storm.apache.org/downloads.html

    apachestorm
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    360漏洞云近日監測到 Apache 官方發布了一條安全公告,修復了一個命令注入漏洞
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    國家互聯網信息辦對《網絡數據安全管理條例》公開征求意見。
    這里建議doc文檔,圖片可以貼的詳細一些。爆破完好了,一樣的6。想給它一個清晰完整的定義其實是非常困難的。
    一、漏洞挖掘的前期–信息收集 雖然是前期,但是卻是我認為最重要的一部分; 很多人挖洞的時候說不知道如何入手,其實挖洞就是信息收集+常規owasp top 10+邏輯漏洞(重要的可能就是思路猥瑣一點),這些漏洞的測試方法本身不是特別復雜,一般混跡在安全圈子的人都能復現漏洞。接下來我就著重說一下我在信息收集方面的心得。
    涉及系統命令調用和執行的函數在接收用戶的參數輸入時未做檢查過濾,或者攻擊者可以通過編碼及其他替換手段繞過安全限制注入命令串,導致執行攻擊指定的命令。
    這是關于如何使用Spring for Apache Kafka在跨多個微服務的MongoDB中管理分布式數據模型。
    常見滲透測試靶場
    2022-05-12 06:47:27
    作為新手,通常第一個聽說的靶場應該就是DVWA,部署簡單安裝完對應版本的PAM(PHP-Apache-MySQL),簡單配置后就可以使用。 1、DVWA靶場可測試漏洞:暴力破解(Brute Force)、命令注入(Command Injection)、跨站請求偽造(CSRF)、文件包含(File Inclusion)、文件上傳(File Upload)、不安全的驗證碼(Insecure CAPT
    JBOSS漏洞
    2021-11-27 05:40:00
    ????Java反序列化RCE漏洞 CVE-2015-7501漏洞由于JBoss中invoker/JMXInvokerServlet路徑對外開放,JBoss的jmx組件支持Java反序列化
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类