<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    PostgreSQL 安全更新

    VSole2021-11-12 16:08:17

    0x01 漏洞描述

    11月12日,360漏洞云監控到PostgreSQL官網發布安全更新,修復了PostgreSQL 弱加密漏洞(CVE-2021-23214)在內的多個漏洞。

    PostgreSQL是一種特性非常齊全的自由軟件的對象-關系型數據庫管理系統(ORDBMS),是以加州大學計算機系開發的POSTGRES、4.2版本為基礎的對象關系型數據庫管理系統。

    漏洞詳情如下:

    CVE-2021-23214 

    該漏洞的存在是由于 PostgreSQL 處理加密連接的方式。當服務器被配置為使用trust有clientcert要求的身份驗證或使用cert 身份驗證時,中間人攻擊者可以在首次建立連接時注入任意 SQL 查詢,盡管使用了 SSL 證書驗證和加密。

    CVE-2021-23222

    該漏洞的存在是由于 PostgreSQL 中的 libpq 進程處理加密連接的方式。盡管使用了 SSL 證書驗證和加密,中間人攻擊者仍可以向客戶端的前幾個查詢注入錯誤響應。攻擊者可以泄露客戶端的密碼或其他可能在會話早期傳輸的機密數據。

    0x02 危害等級

    高危

    0x03 影響版本

    PostgreSQL-PostgreSQL >=9.6&&<=14

    0x04 修復建議

    廠商已發布補丁修復漏洞,用戶請盡快安裝更新。與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    更多信息請參考:

    https://www.postgresql.org/about/news/postgresql-141-135-129-1114-1019-and-9624-released-2349/

    信息安全postgresql
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    速收藏!企業漏洞掃描工具大全!
    順應網安發展趨勢并響應政策法規,安恒信息針對數據分類分級不斷提高產品專業性。此次安恒AiSort數據安全分級及風險管理平臺產品通過權威測評,充分彰顯安恒信息在數據分類分級方面的專業性及創新性,功能完備成熟,與時俱進,符合并遵循數據安全標準規范,能夠更好地滿足各行各業用戶的需求,為數據安全提供可靠保障。
    由于常以明文存儲,硬編碼秘密造成了重大安全風險,可方便攻擊者從源代碼中抽取秘密。代碼注入或數據泄露等其他安全漏洞也會無意中披露或暴露硬編碼秘密。通用秘密占檢出秘密的67%,通用檢測器匹配公司電子郵件和硬編碼在文件中的密碼等秘密。硬編碼秘密和秘密蔓延威脅軟件供應鏈報告指出,硬編碼秘密和秘密蔓延對軟件供應鏈安全造成了重大威脅。實施秘密安全冠軍計劃。
    近年來,隨著網絡的普及和信息化水平地不斷提高,越來越多的公司把重要信息和機密文件存儲在連接著網絡的計算機上。但是,由于網絡攻擊的手段層出不窮,威脅狩獵的思想和理念孕育而生并且逐漸成熟。 由此,首先對網絡空間威脅的定義和攻擊流程模型進行介紹,再闡述了威脅狩獵的定義和核心技術,然后描述了威脅狩獵使用的工具;最后,概括總結現有的主流威脅狩獵的框架,比較各個框架的優缺點,并闡明了下一步的發展方向。
    模糊測試探索者之路
    2021-07-03 16:58:01
    模糊測試探索者姜宇:由于分布式系統固有的復雜性,保障分布式系統安全充滿挑戰;模糊測試是具有良好擴展性、適用性以及高準確率的漏洞挖掘技術;模糊測試在分布式系統上的應用還存在局限性;解決高效模糊測試三大關鍵挑戰為國產數據庫軟件安全保駕護航。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    生產環境資產對外服務資產是紅隊密切的關注點。對于安全設備所覆蓋范圍進行有效排查,盡可能做到無死角全覆蓋。管理員應全面檢查系統、數據庫、對外服務相關權限設置,以確保最小權限原則,過期的授權應予以刪除。對于大中型企業的資產較多,端口管控較為困難,紅隊通過對端口發起有效入侵是最直接、最有效的途徑之一。為了更加安全,以防紅隊人員探測到web服務,也可
    云計算服務具有高效便捷、按需服務、靈活擴展等特性,在社會各方面得到了很好的應用,越來越多黨政機關將業務和數據遷移到云平臺上。
    第一章 2020年上半年應急 2020年1-6月奇安信集團安服團隊共參與和處置了全國范圍內367起網絡安全應急響應事件,第一時間協助用戶處理安全事故,確保了用戶門戶網站、數據庫和重要業務系統的持續安全穩定運行。 應急...
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类