服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

雷神众测漏洞周报2023.02.27-2023.03.05

日期: 来源:雷神众测收集编辑:雷神众测

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。


目录

1.Smartbi远程命令执行漏洞

2.Google Chrome iframe Sandbox代码问题漏洞

3.Adobe Animate堆缓冲区溢出漏洞

4.Siemens TIA Project-Server formerly不受信任搜索路径漏洞


漏洞详情

1.Smartbi远程命令执行漏洞


漏洞介绍:

Smartbi是企业级的商务智能BI和大数据分析品牌,满足企业级别报告、数据可视化分析、自助分析、数据挖掘建模、AI智能分析等大数据分析需求。Smartbi大数据分析产品融合BI定义的所有阶段,对接各种业务数据库、数据仓库和大数据分析平台,进行加工处理、分析挖掘和可视化展现;满足所有用户的各种数据分析应用需求,如大数据分析、可视化分析、探索式分析、复杂报表、应用分享等等。


漏洞危害:

Smartbi大数据分析平台存在一处远程命令执行漏洞,该漏洞是对Smartbi DB2命令执行漏洞的补丁绕过,允许未经身份验证的攻击者通过构造特制的请求来实现远程命令执行,进而获取服务器权限。


影响范围:

V7.0< Smartbi < V10.5.8


修复方案:

及时测试并升级到最新版本或升级版本。


来源:安恒CERT


2.Google Chrome iframe Sandbox代码问题漏洞


漏洞介绍:

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。


漏洞危害:

Google Chrome 109.0.5414.74之前的版本存在代码问题漏洞,该漏洞源于其iframe Sandbox不恰当的实现,远程攻击者可利用该漏洞通过精心制作的HTML页面绕过文件下载限制。


漏洞编号:

CVE-2023-0131


影响范围:

Google Chrome <109.0.5414.74


修复方案:

及时测试并升级到最新版本或升级版本。


来源:

CNVD


3. Adobe Animate堆缓冲区溢出漏洞

漏洞介绍:

VAdobe Animate是美国奥多比(Adobe)公司的一套Flash动画制作软件。


漏洞危害:

Adobe Animate存在堆缓冲区溢出漏洞,攻击者可利用该漏洞在当前用户的上下文中执行任意代码。


漏洞编号:

CVE-2023-22236


影响范围:

Adobe Adobe Animate 2022 <=22.0.8

Adobe Adobe Animate 2023 <=23.0.0


修复建议:

及时测试并升级到最新版本或升级版本。


来源:CNVD


4.Siemens TIA Project-Server formerly不受信任搜索路径漏洞


漏洞介绍:

TIA Project Server(以前称为TIA Multiuser Server)是德国西门子(Siemens)公司的一个全集成自动化多用户应用程序。


漏洞危害:

Siemens TIA Project-Server formerly存在不受信任搜索路径漏洞,攻击者可利用该漏洞提升权限。


漏洞编号:

CVE-2022-35868


影响范围:

SIEMENS TIA Multiuser Server 14 null

SIEMENS TIA Multiuser Server V15<v15.1 update="" 8<="" div="">

Siemens TIA Project-Serve

Siemens TIA Project-Server V17

Siemens TIA Project-Server V16


修复建议:

及时测试并升级到最新版本。


来源:CNVD



专注渗透测试技术

全球最新网络攻击技术


END


相关阅读

  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 牛聘 | 2023年度岗位招聘第6期—墨云科技

  • 点击蓝字,关注我们牛聘是安全牛旗下的垂直招聘平台,为了帮助安全牛会员企业更好地解决用人需求,牛聘每周陆续发布会员企业的招聘信息,发布顺序根据会员企业招聘信息提交时间和用
  • 开源API越权漏洞检测就用它!

  • 相信大部分读者跟我一样,每天都在写各种API为Web应用提供数据支持,那么您是否有想过您的API是否足够安全呢?Web应用的安全是网络安全中不可忽视的关键方面。我们必须确保其Web
  • 虚拟世界中需要注意的7种元宇宙犯罪

  • 在过去的几年里,元宇宙已经成为一个热门话题,用户对它可能带来的新功能和机会感到兴奋。但是,就像大多数技术一样,网络犯罪分子已经找到了利用元宇宙用户的方法。那么,用户应该注
  • Microsoft Exchange漏洞分析二:ProxyLogon

  • 2021年3月份,微软公布了多个Microsoft Exchange的高危漏洞,通过组合利用CVE-2021–26855和CVE-2021–27065等等一系列漏洞(如图 所示)可以在未经身份验证的情况下远程获取服务器
  • 神兵利器 | 图形化漏洞POC管理Tools(附下载)

  • 0x01 工具介绍Un1kPoc是一款基于JavaFX开发,用于漏洞Poc集成、漏洞Poc搜索利用、FoFa资产搜索利用、批量资产漏洞利用的图形化工具。它降低了漏洞利用者的技术水平,仅仅只需
  • 严重性评分差异干扰漏洞修复

  • 年初发布的一份研究报告无疑会让企业安全团队质疑仅凭美国国家漏洞数据库(NVD)中的漏洞评分来做出修复优先级决策是否明智。VulnCheck对12万个CVE及其相关CVSS v3评分的分析显
  • 0day 速修!Smartbi 远程命令执行漏洞

  • 01 漏洞概况 近日,微步在线通过“X漏洞奖励计划”获取到Smartbi大数据分析平台远程命令执行漏洞的0day相关漏洞情报,攻击者可以通过此漏洞进行任意命令执行,导致系统被攻击与控

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 2022年度可信众测赛等你来战!

  • 可信众测赛+案例收集活动新时代网络技术正快速升级迭代,网络犯罪变得更加复杂和难以防范,网络安全的重要性愈加凸显。这对网络安全从业者提出了与时俱进,不断学习,运用精湛技能
  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 404星链计划 | Antenna 项目版本更新

  • Viper项目演示视频:星际奇兵第6期:集成70+模块,红队内网渗透必备Pocsuite3 支持 YAML 格式 PoC 等: 原创Paper | 聊聊 Nuclei YAML 语法模版及 Pocsuite3 的兼容思路想要学习和