<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    上周關注度較高的產品安全漏洞(20210726-20210801)

    一顆小胡椒2021-08-02 16:21:38

    一、境外廠商產品漏洞

    1、Oracle MySQL Server拒絕服務漏洞(CNVD-2021-54386)

    Oracle MySQL是美國甲骨文(Oracle)公司的一套開源的關系數據庫管理系統。Oracle MySQL Server 8.0.25及更早版本中的Server: Optimizer組件存在拒絕服務漏洞。攻擊者可利用該漏洞導致MySQL服務器掛起或頻繁重復崩潰(完全拒絕服務)。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-54386

    2、Cisco IP Phone CP-8865存在未授權訪問漏洞

    Cisco IP Phone CP-8865是一款企業級IP電話。Cisco IP Phone CP-8865存在未授權訪問漏洞。攻擊者可利用漏洞獲取敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45365

    3、ZOHO ManageEngine ADSelfService Plus遠程代碼執行漏洞

    ManageEngine ADSelfService Plus是一款基于Web的自助服務應用程序,使終端用戶可不依賴于幫助臺而執行密碼重置、帳戶解鎖、配置文件信息更新等任務。Zoho ManageEngine ADSelfService Plus 6101及更早版本在更改密碼時存在遠程代碼執行漏洞。攻擊者可利用該漏洞執行遠程代碼。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-55176

    4、Axis M1011 Network Camera存在未授權訪問漏洞

    Axis是一家專為提供網絡視頻解決方案的IT公司。Axis M1011 Network Camera存在未授權訪問漏洞,攻擊者可利用該漏洞獲取敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45701

    5、Polaris Office windows版存在內存破壞漏洞

    Polaris Office是一款兼容MS Word、Excel、PowerPoint和Adobe PDF等辦公套件。Polaris Office windows版存在內存破壞漏洞。攻擊者可利用該漏洞導致程序崩潰。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-43948

    二、境內廠商產品漏洞

    1、百卓網絡Smart多業務安全網關智能管理平臺存在邏輯缺陷漏洞

    北京百卓網絡技術有限公司(以下簡稱百卓網絡)是一家致力于構建下一代安全互聯網的高新技術企業。百卓網絡Smart多業務安全網關智能管理平臺存在邏輯缺陷漏洞。攻擊者可利用漏洞獲取敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45360

    2、中威政府門戶網站群管理系統存在文件上傳漏洞

    江蘇中威科技軟件系統有限公司,主要從事自主軟件技術研究、產品研發;應用系統項目開發建設;技術咨詢、方案顧問;云服務等業務。中威政府門戶網站群管理系統存在文件上傳漏洞,攻擊者可利用漏洞上傳webshell,獲得服務器權限。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45382

    3、深圳市中電電力技術股份有限公司物業綜合計費管理云平臺存在SQL注入漏洞

    物業綜合計費管理系統基于云計算、物聯網及先進的智能計費管理技術,實現電力系統智能用電數據與其他智能終端數據靈活接入,支持4G、RS-485、以太網等通信方式,使數據互聯互通,實現網上在線充值、短信提醒及余額查詢等。深圳市中電電力技術股份有限公司物業綜合計費管理云平臺存在SQL注入漏洞。攻擊者可利用漏洞獲取數據庫敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45383

    4、RPCMS存在文件上傳漏洞(CNVD-2021-45388)

    RPCMS是一款基于PHP MYSQL的輕量型內容管理/博客系統。RPCMS存在文件上傳漏洞。攻擊者可利用該漏洞獲取服務器權限。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45388

    5、大唐電信科技股份有限公司NVS3000綜合視頻監控平臺存在SQL注入漏洞(CNVD-2021-45156)

    大唐電信科技股份有限公司是信息通信領域產品和綜合解決方案提供商。大唐電信科技股份有限公司NVS3000綜合視頻監控平臺存在SQL注入漏洞,攻擊者可利用該漏洞獲取數據庫敏感信息。

    參考鏈接:

    https://www.cnvd.org.cn/flaw/show/CNVD-2021-45156

    說明:關注度分析由CNVD秘書處根據互聯網用戶對CNVD漏洞信息查閱情況以及產品應用廣泛情況綜合評定。

    信息安全軟件
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息安全產業是四川的特色產業。近日,《四川省“十四五”信息安全產業發展規劃》正式出臺,將推動四川省信息安全產業發展,為數字經濟發展保駕護航。11月22日,省經信廳召開新聞發布會,對《規劃》進行解讀。
    云評估作為確保中國政府和關鍵基礎設施領域云平臺安全的重要措施,云平臺的供應鏈安全也將會成為云評估關注的重點之一。
    雙方將結合各自業務優勢,進行能力融合,共同攜手推出全方位解決方案。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    軟件產品和服務關系生產、生活的各個方面,軟件供應鏈安全直接影響社會的穩定運行。
    隨著軟件技術的飛速發展和軟件開發技術的不斷進步,軟件開發和集成過程中常會應用第三方軟件產品或開源組件,其供應鏈中軟件的安全性和可靠性逐步成為軟件產業面臨的重要安全問題。近年來大量涌現的軟件供應鏈安全事件則具有不同的特點,攻擊軟件供應鏈相較于攻擊軟件本身,難度和成本顯著降低,影響范圍一般顯著擴大,并且由于攻擊發生后被供應鏈上的多次傳遞所掩蓋,難以被現有的計算機系統安全防范措施識別和處理。
    工業信息安全快訊
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    各類攻防演練的結果證明,軟件供應鏈攻擊已成為投入低、見效快、易突破的有效方式。總體思路與原則:合規是底線,管理是準則,制度是要求,技術是支撐,服務是保障,流程是協作。安全管理制度的建立,能夠規范軟件供應鏈涉及的內部、外部角色的行為,同時提供制度性保障。其次,針對軟件開發各階段與存在的風險,引入對應的安全能力,提供技術支撐,確保安全質量。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类