当前位置: 首页 > 网络安全

关于畅捷通T+软件存在任意文件上传漏洞(CNVD-2022-60632)的安全预警

一、基本情况畅捷通信息技术股份有限公司(以下简称畅捷通公司)是用友集团成员企业。畅捷通T+软件是畅捷通公司开发的ERP管理软件,采用B/S结构及NET开发技术,面向中小型工贸和商贸企业提供财务管理、采购管理、库存管理等业务功能,其产品目前有单机、公有云和云主机三种售卖形态。二、漏洞描述2022年8月29日和8月30日,畅捷通公司紧急发布安全补丁修复了畅捷通T+软件任意文件上传漏洞。未经身份认证的攻击者利用该漏洞,通过...

关于Apple操作系统越界写入漏洞(CVE-2022-32894)和Apple WebKit越界写入漏洞(CVE-2022-32893)的安全预警

一、基本情况iOS是由苹果公司开发的移动操作系统,iPadOS是苹果公司基于IOS开发的移动端操作系统,Mac OS是苹果开发的运行于Macintosh系列的操作系统,WebKit是Safari和其他在iOS和iPadOS上浏览器的引擎。二、漏洞描述2022年8月17日,苹果公司紧急发布iOS 15.6.1、iPadOS 15.6.1与macOS Monterey 12.5.1的安全更新,修复了Apple操作系统越界写入漏洞和Apple WebKit越界写入漏洞。由于iOS15和Monterey macOS边界检查不完全导致存...

关于思科电子邮件存在身份验证绕过漏洞(CVE-2022-20798)的预警

一、基本情况思科安全电子邮件和 Web 管理器(以前称为思科安全管理设备 (SMA))和思科电子邮件安全设备 (ESA) 的外部身份验证功能中存在一个漏洞,该漏洞使得未经身份验证的远程攻击者能够绕过身份验证并登录到受影响设备的 Web 管理界面。二、漏洞等级严重(CVSS评分:9.8分)三、漏洞描述此漏洞是由于受影响的设备使用轻型目录访问协议 (LDAP) 进行外部身份验证时身份验证检查不当造成的。攻击者可以通过在受影响设备...

关于Confluence存在远程代码执行漏洞(CVE-2022-26134)的预警

一、基本情况Confluence是一款专业的企业知识管理与协同软件,常用于企业wiki的构建,支持团队成员间开展信息共享、文档协作、集体讨论和信息推送等工作,具有较为便捷的编辑和站点管理特性。该软件由Atlassian公司负责开发和维护。二、漏洞等级严重(CVSS评分:9.8分)三、漏洞描述由于部分URI被作为OGNL(java中常用的表达式语言)解析,造成表达式注入。未经身份验证的攻击者可通过利用该漏洞,发送恶意的Web请求注入命令,...

关于Windows MSDT 远程代码执行漏洞(CVE-2022-30190)的预警

一、基本情况MSDT是Microsoft提供的一种工具,用于收集系统信息并将其发送回Microsoft支持部门以进行问题诊断,例如设备驱动程序、硬件等问题。此工具适用于所有版本的Windows,包括Windows Server OS。二、影响范围:目前受影响的Windows版本:Windows Server 2012 R2Windows Server 2012Windows Server 2008 R2 for x64-based Systems Service Pack 1Windows Server 2008 for 32-bit/x64-based Systems Service Pack 2Windows...

关于TRENDnet TI-PG1284i整数下溢漏洞(CVE-2021-33315)的预警

一、基本情况TRENDnet TI-PG Series是美国趋势网络(TRENDnet)公司的一系列交换机。二、影响范围TRENDnet TI-PG1284i <2.0.2.S0三、漏洞描述由于对PortID TLV的长度字段缺乏正确的验证,攻击者通过向设备发送精心编制的lldp(Link Layer Discovery Protocol)数据包,从而利用整数下溢漏洞,将负数传递给memcpy()函数,导致缓冲区溢出或非法内存访问。四、安全建议目前,TRENDnet厂商已经发布了版本更新修复了该漏洞。建议用户...

关于Dell Wyse Management Suite文件上传漏洞(CVE-2022-23155)的预警

一、基本情况Dell Wyse Management Suite 是戴尔(DELL)公司的一套用于管理和优化Wyse端点的管理解决方案,提供Wyse端点集中管理、资产追踪和自动设备发现等功能,使用户能够集中配置、监控、管理和优化Dell Wyse Thin Client。二、影响范围DELL Wyse Management Suite >=2.0,<=3.5.2三、漏洞描述Dell Wyse Management Suite存在安全漏洞,该漏洞源于不受限制的文件上传。具有管理员权限的攻击者可以利用此漏洞在系统上执行任...

关于YottaDB缓冲区溢出漏洞(CVE-2021-44496)的预警

一、基本情况YottaDB是美国YottaDB公司的一个实时数据库。二、漏洞等级高(攻击途径:远程网络;认证:不需要认证;攻击复杂度:低;漏洞评分:7.5)三、漏洞描述YottaDB r1.32之前版本存在安全漏洞,攻击者可利用该漏洞控制传递给memcpy调用的大小变量和缓冲区来覆盖关键数据结构并控制执行流程。四、影响范围漏洞影响的产品版本包括:YottaDB YottaDB <=1.32YottaDB YottaDB <=7.0-000五、修复措施建议使用此软件的用户随时关...

我是盾盾