-
关于奇安信新天擎终端管理系统信息泄露漏洞的预警通报
奇安信新天擎终端管理系统信息泄露漏洞,漏洞威胁等级:中危。奇安信新天擎终端管理系统存在信息泄露漏洞,未授权的攻击者可以通过特定接口获取敏感信息。(一)漏洞影响范围:奇安信-新天擎终端管理系统(二)漏洞修复建议:一是加强系统和网络的访问控制,修改防火墙策略,不将非必要服务暴露于公网;二是在不影响业务情况下可禁止外网对“/......
发布时间:2023-09-30 阅读(743)
-
关于大华智慧园区综合管理平台video文件上传漏洞的预警通报
大华智慧园区综合管理平台video文件上传漏洞,漏洞威胁等级:高危。该漏洞攻击者可利用该漏洞获取系统权限。(一)漏洞影响范围:大华智慧园区综合管理平台20230713(二)漏洞修复建议:一是配置URL访问控制策略;二是通过ACL禁止外网对“/publishing/publishing/material/file/vid......
发布时间:2023-09-30 阅读(739)
-
关于大华智慧园区综合管理平台 searchJson SQL注入漏洞的预警通报
大华智慧园区综合管理平台 searchJson SQL注入漏洞,漏洞威胁等级:高危。大华智慧园区综合管理平台存在SQL注入漏洞,攻击者可利用该漏洞获取数据库等敏感信息。(一)漏洞影响范围:大华智慧园区系统(二)漏洞修复建议:一是加强系统和网络的访问控制,修改防火墙策略,不将非必要服务暴露于公网;二是通过ACL禁止外网对......
发布时间:2023-09-30 阅读(511)
-
关于大华DSSsendCustomerMsg前台命令执行漏洞的预警通报
大华DSSsendCustomerMsg前台命令执行漏洞,漏洞威胁等级:高危。攻击者可以通过此漏洞获取服务器权限。(一)漏洞影响范围:浙江大华dss监控平台(二)漏洞修复建议:一是暂时禁止该服务器连接外网不可信 IP;二是加强系统和网络的访问控制,修改防火墙策略,不将非必要服务暴露于公网;三是通过ACL禁止外网对/ev......
发布时间:2023-09-29 阅读(866)
-
关于Apache Airflow Drill Provider输入验证不当漏洞的预警通报
Airflow Drill Provider中存在不正确的输入验证漏洞,漏洞编号:CVE-2023-39553,漏洞风险等级:高危。该漏洞允许攻击者在与DrillHook建立连接时传入恶意参数,从而读取Airflow服务器上的文件,获取敏感信息。Airflow是一个使用python语言编写的data pipeline调......
发布时间:2023-09-27 阅读(819)
-
关于Apache Jackrabbit远程代码执行漏洞的预警通报
Apache Jackrabbit远程代码执行漏洞,漏洞编号:CVE-2023-37895,漏洞威胁等级:高危。由于使用的commons-beanutils组件中存在一个可通过RMI远程执行代码的类,可通过构造恶意序列化数据,并发送到目标系统上的RMI服务端口(默认为1099端口)或发送到RMI-over-HTTP路径......
发布时间:2023-09-25 阅读(666)
-
关于Apache Shiro 目录穿越漏洞的预警通报
Apache Shiro 目录穿越漏洞,漏洞编号:CVE-2023-34478,漏洞威胁等级:高危。该漏洞是由于请求路由及API使用不规范,攻击者可利用该漏洞,构造恶意数据执行目录穿越攻击,最终造成身份认证绕过。(一)漏洞影响范围:Apache Shiro<1.12.0,2.0.0 Apache Shiro&l......
发布时间:2023-09-23 阅读(909)
-
关于Apache RocketMQ远程命令执行漏洞的预警通报
Apache RocketMQ远程命令执行漏洞,漏洞编号:CVE-2023-37582,漏洞威胁等级:高危。攻击者可利用该漏洞在未授权的情况下,利用更新配置功能构造恶意数据远程命令执行攻击,最终获取服务器最高权限。(一)漏洞影响范围:Apache RocketMQ < 4.9.7Apache RocketMQ &......
发布时间:2023-09-21 阅读(796)
-
关于科达Kedacom系统任意文件上传漏洞的预警通报
科达Kedacom系统任意文件上传漏洞,漏洞威胁等级:高危。攻击者利用该漏洞上传WebShell控制服务器。(一)漏洞影响范围:Kedacom流媒体服务器1R2SP8Fix5L(二)官方修复建议:官方解决方案:一是建议在防护设备针对/pmc-bin/upload_fcgi?路径进行拦截,对参数中的../进行检测;二是加......
发布时间:2023-09-20 阅读(511)
-
关于Fastjson 反序列化命令执行漏洞的预警通报
阿里巴巴公司开源Java开发组件Fastjson存在反序列化命令执行漏洞,漏洞威胁等级:高危。攻击者可利用该漏洞实施任意文件写入、服务端请求伪造等攻击行为,造成服务器权限被窃取、敏感信息泄露等严重影响。(一)漏洞影响范围:Fastjson老版本(二)漏洞修复建议:由于Fastjson各版本均可能存在反序列化命令执行漏洞......
发布时间:2023-09-20 阅读(509)
-
关于致远OA M1移动端存在RCE漏洞的预警通报
致远OA M1移动端是由北京致远互联软件股份有限公司开发的一款可以实现在任何时间、任何地点、任何环境都能让用户“轻松、便捷、高效”完成工作的协同办公管理软件。同时,还可以实现PC端、移动端、web端,三端合一,无缝实时覆盖,实现管理无中断。1、影响产品或组件及版本致远互联-M1移动端2、利用过程及结果1)首先打开致远M......
发布时间:2023-09-15 阅读(988)
-
关于宏景eHR人力资源管理系统存在文件读取漏洞的预警通报
宏景eHR人力资源管理软件是由北京宏景世纪软件股份有限公司研发,面向复杂单组织或多组织客户,支持流程,B/S架构。特别适合集团化管理和跨地域使用的产品,融合了最新的互联网技术和先进的人力资源管理理念和实践,更好地支持异地办公和网上流程,加强了人力资源业务的集中管理和协同,支持集团管控、目标管理、领导决策等应用。1、影响......
发布时间:2023-09-14 阅读(694)