<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】CNNVD 關于Apache AXIS遠程命令執行漏洞情況的通報

    VSole2019-06-23 12:02:02

    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache AXIS遠程命令執行漏洞(CNNVD-201906-685)情況的報送。成功利用漏洞的攻擊者可在未授權情況下對目標服務器遠程執行命令。 Apache AXIS 1.4之前的版本均受此漏洞影響。目前,Apache官方暫未發布該漏洞補丁,但可以通過臨時修補措施緩解漏洞帶來的危害,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。

    一、漏洞介紹

    Apache AXIS 是一個開源、建基于XML的Web服務架構。它包含了Java和C++語言實現的SOAP服務器,以及各種公用服務及API用以生成和部署Web服務應用。攻擊者可以發送精心構造的惡意HTTP-POST請求,獲得目標服務器的權限,在未授權的情況下遠程執行命令。

    二、危害影響

    成功利用該漏洞的攻擊者,可以在目標系統中執行惡意代碼。Apache AXIS 1.4之前的版本均受此漏洞影響。

    三、修復建議

    目前,Apache官方暫未發布該漏洞補丁,但可以通過臨時修補措施緩解漏洞帶來的危害,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。漏洞修補措施如下:

    1、配置URL訪問控制策略:

    可通過ACL禁止對/services/AdminService及/services/FreeMarkerService路徑的訪問。

    2、禁用AXIS遠程管理功能

    到網站目錄下找到server-config.wsdd文件,用文本編輯器打開,找到enableRemoteAdmin配置項,將值設置為false。

    apacheaxis
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache AXIS遠程命令執行漏洞(CNNVD-201906-685)情況的報送。成功利用漏洞的攻擊者可在未授權情況下對目標服務器遠程執行命令。 Apache AXIS 1.4之前的版本均受此漏洞影響。目前,Apache官方暫未發布該漏洞補丁,但可以通過臨時修補措施緩解漏洞帶來的危害,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    安全從運維走向運營,以業務發展為基礎,以事件核查為線索,以持續優化為根本。此外,后期漏洞修復和處置也需要數天時間才能完成。第一個核心技術是Knowledge-Base,簡稱KB系統。因此,安全人員想要通過檢測配置文件中的版本號來確定是否存在漏洞將會變得非常困難。這是青藤自主研發的面向安全人員的一套語法,極大提高事件分析和響應能力。部署青藤產品之后,安全部門手里的資產信息是整個公司最全和最準確的。
    安全從運維走向運營,以業務發展為基礎,以事件核查為線索,以持續優化為根本。此外,后期漏洞修復和處置也需要數天時間才能完成。第一個核心技術是Knowledge-Base,簡稱KB系統。因此,安全人員想要通過檢測配置文件中的版本號來確定是否存在漏洞將會變得非常困難。這是青藤自主研發的面向安全人員的一套語法,極大提高事件分析和響應能力。部署青藤產品之后,安全部門手里的資產信息是整個公司最全和最準確的。
    常見端口滲透總結
    2022-01-16 22:32:17
    這樣,客戶端就能命令FTP服務器發一個文件給被攻擊的服務。基于Linux系統,配置方面很簡單。在nfs配置中,有不做任何限制的,有限制用戶,有限制IP,以及在版本2.x中我們還可以使用證書來驗證用戶。當然不同的限制可以采用的攻擊方式也不一樣;就目前而言網上關于nfs的攻擊還是比較少的!但是畢竟主流的攻擊方式仍舊是那些,比如注入,未授權等等;這些問題的出現也都是因為配置不當而造成的。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    2021年10月11日-2021年10月17日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类