<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞復現!VMWARE Spring Cloud Netflix漏洞(CVE-2021-22053)

    VSole2021-11-23 18:37:45

    0x01 漏洞描述

    Spring Cloud Netflix是一套分布式服務框架的封裝,包括服務的發現和注冊,負載均衡、斷路器、REST客戶端、請求路由等。   

      

    2021年11月22日,360漏洞云團隊監測到VMware發布安全公告,修復了一個 Spring Cloud Netflix中的模板解析漏洞。漏洞編號:CVE-2021-22053,漏洞威脅等級:高危。

    同時使用“spring-cloud-netflix-hystrix-dashboard”和“spring-boot-start -thymeleaf”的應用程序暴露了一種執行在視圖模板解析期間在請求URI路徑中提交的代碼的方法。當在' /hystrix/monitor;[user-provided data] '發出請求時,' hystrix/monitor '后面的路徑元素將被作為SpringEL表達式計算,這可能導致代碼執行。

    0x02 危害等級

    高危:7.6

    0x03 漏洞復現

    2021年11月23日,360漏洞云安全專家已復現上述漏洞,演示如下:

    CVE-2021-22053

    完整POC代碼已在360漏洞云情報平臺(https://loudongyun.#/)發布,360漏洞云情報平臺用戶可通過平臺下載進行安全自檢。

    0x04 影響版本

    2.2.0.RELEASE<=Spring Cloud Netflix<=2.2.9.RELEASE

    0x05 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本:

    Spring Cloud Netflix 2.2.10.RELEASE+

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息安全netflix
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞庫(CNNVD)收到關于Linux和FreeBSD內核多個安全漏洞(CNNVD-201906-681、CVE-2019-11477)(CNNVD-201906-682、CVE-2019-11478)(CNNVD-201906-683、CVE-2019-11479)(CNNVD-201906-703、CVE-2019-5599)情況的報送。攻擊者可以遠程利用這些漏洞,造成Lin
    據了解,這些有問題的擴展程序已經在Chrome 應用店累計獲得了高達140萬次的下載。調查結果是在 2022 年 3 月發現13 個 Chrome 瀏覽器擴展程序之后發現的,這些擴展程序將美國、歐洲和印度的用戶重定向到網絡釣魚網站并泄露敏感信息。目前,這5個擴展程序已經從Chrome 網上應用店中刪除。
    發起網絡釣魚的攻擊者希望他們設計的虛假釣魚頁面盡可能花費最少的成本來產生盡可能多的收入,所以他們會傾向使用各種工具和技術來逃避檢測,以節省時間和成本,比如使用網絡釣魚工具包或Telegram木馬的自動化。
    雖然加密技術新輩多出,但哈希算法(也稱“散列算法”)自誕生以來,已成為加密算法領域不可或缺的應用。 最簡單的散列算法也被用來加密存在數據庫中的密碼字符串,日常我們在各大APP中注冊時填寫的密碼均是以字符串方式保存在服務器中,用戶登陸時需要再次對輸入密碼實施哈希計算,而后將兩個密碼字符串進行碰撞驗證登陸。
    微軟接獲報告后立即修復漏洞,并把沃恩·哈塞爾的名字加入了感謝專頁和安全研究人員名單。他就是中國年齡最小的“黑客”汪正楊。14歲時,在攻擊IBM和GE后因45項科技盜竊罪被當做“成人”判處了45年監禁。一年后獲得緩刑,18歲時,成為美國海軍情報分析師,20歲成為中情局特工。這也讓他成為了世界上第一個因為黑客行為而被捕的未成年人。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    7月10日,黑客禁用了WordFly的系統并竊取了該網站處理的一些TSO用戶數據。TSO的官方公告稱,它將暫時更換電子郵件提供商。樂團代表沒有透露受害者人數,但保證游客的付款細節是安全的,并且該組織的IT系統在攻擊期間沒有受到影響。目前該事件正在調查中。該公司的代表表示情況已得到控制,但沒有透露該網站何時恢復工作。
    torproject.org被俄羅斯最大互聯網服務提供商封禁,tor項目也可能面臨同樣困境。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类