「權威發布」近日重點網絡安全漏洞情況摘報

2020-12-22 寧夏網警巡查執法

大家好,小編近日將國內主流網絡安全媒體發布的重要網絡安全漏洞進行了梳理匯總,在這裡分享給大家學習。讓我們來共同提升網絡安全防範意識吧!

1. 科榮AIO管理系統存在SQL注入高危漏洞

科榮AIO是深圳市科榮軟體股份有限公司開發的一款企業管理系統,該系統具備電子商務、手機APP、ERP、OA、CRM等眾多功能,可解決眾多企業客戶在信息化過程中跨部門、多功能、需求多變等個性化的問題。科榮AIO管理系統存在SQL注入高危漏洞,攻擊者可利用漏洞獲取資料庫敏感信息。廠商尚未提供漏洞修補方案,請關注廠商主頁及時更新。

2. 力控科技ForceControl存在緩衝區溢出高危漏洞

Forcecontrol是北京力控元通科技有限公司的一款監控組態軟體,主要用於數據採集與監視控制。該軟體存在緩衝區溢出高危漏洞,攻擊者可利用該漏洞導致遠程拒絕服務攻擊。可影響ForceControl V7.0產品。廠商尚未發布漏洞修復程序,請及時關注更新。

3. 盤古網絡建站系統存在SQL注入高危漏洞

瀋陽盤古網絡成立於2003年,是一家提供域名註冊、虛擬主機、企業郵局、網站建設、網絡推廣、呼叫中心、電子支付等全套網絡營銷解決方案的公司。該公司盤古網絡建站系統存在SQL注入高危漏洞,攻擊者可利用該漏洞獲取資料庫敏感信息。可影響盤古網絡建站系統產品。廠商尚未發布漏洞修復程序,請及時關注更新。

4. IBM DB2存在任意代碼執行高危漏洞

IBM DB2是美國IBM公司的一套關係型資料庫管理系統。IBM DB2 存在任意代碼執行高危漏洞,攻擊者可利用該漏洞可以創建一個惡意的DLL,然後將其放到IBM DB2的文件目錄中執行任意代碼。可影響IBM DB2 10.1、IBM IBM DB2 10.5產品。廠商已發布升級補丁以修復漏洞。

5. Microsoft Visual Studio Code存在遠程代碼執行高危漏洞

Microsoft Visual Studio Code是美國微軟(Microsoft)公司的一款開源的代碼編輯器。Microsoft Visual Studio Code存在遠程代碼執行高危漏洞,該漏洞源於當用戶被誘使打開惡意的package.json文件時會出現遠程代碼執行高危漏洞,攻擊者可利用該漏洞在當前用戶的上下文中運行任意代碼。可影響Microsoft Visual Studio Code產品。廠商已發布升級補丁以修復漏洞。

6. BEESCMS後臺登錄存在SQL注入高危漏洞

BEESCMS是一個基於PHP+Mysql架構的企業網站管理系統。BEESCMS後臺登錄存在SQL注入高危漏洞,攻擊者可利用該漏洞獲取資料庫敏感信息。可影響BEESCMS V4.0_R_20160525產品。廠商尚未發布漏洞修復程序,請及時關注更新。

7. 用友TurboCRM存在未授權訪問中危漏洞

用友TurboCRM是用友網絡科技股份有限公司開發的一款客戶關係管理系統。用友TurboCRM存在未授權訪問中危漏洞,攻擊者可利用漏洞獲取敏感信息。可影響用友TurboCRM系統產品。廠商尚未提供漏洞修補方案,請關注廠商主頁及時更新。

8. Fortinet FortiOS存在路徑遍歷中危漏洞

Fortinet FortiOS是美國飛塔(Fortinet)公司的一套專用於FortiGate網絡安全平臺上的安全作業系統。該系統為用戶提供防火牆、防病毒、IPSec/SSLVPN、Web內容過濾和反垃圾郵件等多種安全功能,SSL VPN是其中的一個使用安全套接字層協議(SSL)的虛擬私人網絡(VPN)組件。Fortinet FortiOS中的SSL VPN存在路徑遍歷中危漏洞,該漏洞源於網絡系統或產品未能正確地過濾資源或文件路徑中的特殊元素,攻擊者可利用該漏洞訪問受限目錄之外的文件。可影響Fortinet FortiOS >=6.0.0,<=6.0.4等產品。廠商已發布了漏洞修復程序。

9. HadSky輕論壇存在命令執行高危漏洞

HadSky輕論壇是一款基於PHP+MySQL開源論壇程序。HadSky輕論壇存在命令執行高危漏洞,攻擊者可利用漏洞獲取伺服器權限。可影響HadSky 7.3.9廠商尚未提供漏洞修補方案,請關注廠商主頁及時更新。

10. BlueCMS存在SQL注入高危漏洞

Bluecms是一個以asp+access進行開發的企業建站cms。Bluecms存在SQL注入高危漏洞,攻擊者可利用該漏洞獲取資料庫敏感信息。可影響BlueCMS v1.6 sp1產品。廠商尚未發布漏洞修復程序,請及時關注更新。

相關焦點

  • 「網絡安全」近日重點網絡安全漏洞情況摘報
    大家好,小編近日將國內主流網絡安全媒體發布的重要網絡安全漏洞進行了梳理匯總,在這裡分享給大家學習。讓我們來共同提升網絡安全防範意識吧!廠商尚未提供漏洞修複方案,請關注廠商主頁更新。2銳捷RSR系列路由器存在文件上傳高危漏洞銳捷RSR20是銳捷網絡股份有限公司的一款RSR系列路由器產品。銳捷RSR20系列路由器存在文件上傳高危漏洞,攻擊者可利用該漏洞上傳任意文件,獲取伺服器管理員權限。
  • 「網絡安全」關於Apache Shiro權限繞過高危漏洞的 預警通報
    近日,國家信息安全漏洞共享平臺(CNVD)公布了深信服終端檢測平臺(EDR)遠程命令執行高危漏洞,攻擊者利用該漏洞可遠程執行系統命令,獲得目標伺服器的權限。一、漏洞情況Apache Shiro是一個強大且易用的Java安全框架,用於執行身份驗證、授權、密碼和會話管理。
  • 一周安全頭條|勒索軟體|漏洞|美國_科技|網絡安全
    行業動態 工信部 2020年網絡安全技術應用試點示範工作近日,為提升網絡安全產業發展水平,強化新型信息基礎設施安全保障能力,工業和信息化部日前印發通知,組織開展2020年網絡安全技術應用試點示範工作。重點方向包括新型信息基礎設施安全類、網絡安全公共服務類和網絡安全「高精尖」技術創新平臺類三大類。
  • 「我們這五年」大數據及網絡安全的護航者!
    02嚴堵網絡安全漏洞,築牢安全防控戰線隨著全球數位化轉型加速,網絡安全勢必會面臨更加嚴峻的威脅,而漏洞是網絡安全最重要的命門,也是最重要的戰略資源,漏洞一旦被利用後果將不堪設想,甚至可能關乎國家安危。為實現對網絡安全的實時監測,及時處置網絡安全漏洞,2017年3月,貴陽市網絡與信息安全信息通報中心在貴陽網安掛靠成立,依託「 貴陽市關鍵信息基礎設施安全保衛平臺」對我市重點網站( 系 統)進行24小時監測預警,及時對存在網絡安全隱患、漏洞的單位共計下發《貴陽市網絡與信息安全情況通報》900餘期,同時指導、督促責任單位進行網絡安全隱患整改,各網站與信息系統網絡安全風險隱患大幅下降,同比通報中心成立之初下降
  • 鬥象科技入選Cybersecurity Ventures「中國最具創新性網絡安全...
    近日,美國著名投資諮詢機構Cybersecurity Ventures發布了今年度「中國地區更熱門、更具創新性網絡安全公司」和「亞太地區更值得關注網絡安全公司」名單。鬥象科技從數百家調研企業中脫穎而出,雙料入選。
  • Apache SkyWalking 漏洞安全風險公告
    近日,騰訊藍軍(force.tencent.com)發現並向Apache SkyWalking官方團隊提交SQL注入漏洞(漏洞編號:CVE-2020-13921),目前官方已發布新版本修復該漏洞。  為避免您的業務受影響,騰訊雲安全建議您及時開展安全自查,如在受影響範圍,請您及時進行更新修復,避免被外部攻擊者入侵。
  • 用哪種語言寫的應用漏洞最嚴重?六大主流語言代碼漏洞分析報告出爐
    來自:機器之心 | 責編:樂樂  往日回顧:  正文  靜態代碼 分析安全公司 Veracode 近日發布了一份應用程式分析報告,結果發現比起 JavaScript 和 Python 等語言,C++ 和 PHP 的安全漏洞要嚴重得多。
  • 網絡安全:美國ZDI發布其2020年BUG(漏洞)提交排名Top5
    SLP是一種協議,使客戶端可以發現網絡服務。SLP最受歡迎的實現是OpenSLP。盧卡斯發現ESXi正在使用他們自己的自定義實現。此外,此自定義實現中存在一些缺陷,導致了兩個嚴重的安全問題。這些安全問題之一導致SLPMessage對象在其中釋放SLPDProcessMessage()儘管程序仍保留對SLPDatabase結構中已釋放對象的引用。
  • 360政企終端安全產品體系強勢「亮劍」,聚體系之力築牢大終端安全...
    鑄起終端安全防護的「千裡之堤」,共御網絡威脅挑戰的「洶湧澎湃」。10 月 15 日,「聚體系之力,護航大終端安全——360 政企終端安全產品體系發布會」亮劍 ISC 平臺。尤其伴隨新基建、5G、人工智慧、雲、大數據等新一代信息技術的大規模建設和應用,大量智能終端將會接入網絡,終端生態步入「大安全」時代。儘管經歷了幾十年的安全對抗,終端在未來網絡安全領域仍然是橋頭堡,是最前沿的陣地。一旦終端失守,則網無寧日。
  • 36氪首發|提供視頻監控安全產品,「天防安全」完成千萬元級別天使...
    「天防安全」目前以視頻監控安全為主要切入口。據其創始人介紹,物聯網安全的行業屬性較強,交警、電力、銀行、鐵路網絡具備共性也存在不同行業差別。而視頻監控領域相較其他方向提出時間較早,現已發展較成熟。而基礎設施的成熟也使安全問題得以重視,這是公司選擇深入這一細分賽道的主要原因。
  • 「安全通報」趨勢科技修復旗下產品多個嚴重漏洞
    轉載:nosec 作者:iso60001近日,著名安全公司趨勢科技發布漏洞警報,公開了旗下產品中的五個漏洞(主要影響Apex One和OfficeScan XG企業安全產品),其中兩個漏洞已被趨勢科技發現有在公網被利用的痕跡。
  • 思科發布安全公告,公開致謝360發現Cisco AnyConnect文件損壞漏洞
    7月1日,思科Cisco在官網上發布了最新安全公告,公開致謝了360網絡安全響應中心(360-CERT)團隊協助發現了存在於Cisco AnyConnect的Mac OS客戶端卸載程序組件中的文件損壞漏洞(CVE-2020-3432)。
  • 網絡天才?男子又發現安全漏洞,獲臉書30萬獎金,100萬目標達成
    過去在2013年因成功「黑進」臉書創辦人扎克伯格帳號而一戰成名的知名黑客張啟元,昨天(12月5日)在個人臉書發文表示,之前發現的FB付款漏洞,官方決定發給張啟元1萬美金(約30.7萬新臺幣)當作獎勵。官方決定發給張啟元1萬美金(約30.7萬現年25歲的張啟元,過去曾多次在網路交易平臺發現安全漏洞,前後曾5次發現FB的漏洞,也獲頒獎金500元(約1萬5000元新臺幣)到7500元美金(約23萬元新臺幣)不等;而他在2018
  • Windows 10今日發布更新;修復安全漏洞
    據報導,微軟今天面向Windows 10系統發布了一組累積更新,這是邁入2021年以來首個補丁,主要修復了Windows 10內置組件的安全漏洞。本月累積更新的重點是修復Windows 10系統中存在的安全漏洞,包括影響HTTPS內網伺服器的漏洞。據微軟稱,安裝此更新後,基於HTTPS的內網伺服器默認情況下不能使用用戶代理來檢測更新。如果不在客戶端上配置系統代理,使用這些伺服器進行掃描將會失敗。如果必須使用用戶代理,則必須使用策略"如果使用系統代理檢測失敗,允許用戶代理用作備份"來配置行為。
  • CVE-2020-26896:閃電網絡被曝安全漏洞
    閃電網絡官網現實,利用閃電網絡就行區塊鏈交易無需擔心區塊的確認時間,支付的速度在毫秒到秒級。 閃電網絡的開發團隊近日公布了該加密貨幣協議和軟體實現中的多個安全漏洞詳情,攻擊者利用這些漏洞可以通過攔截智能合約來引發DoS 攻擊或破壞加密貨幣交易。
  • INSEC WORLD丨「漏洞攻防與安全研究論壇」演講實錄精選
    安全策略其實有很多,其中關於應用安全的,叫做漏洞管理策略。例如:應用安全的漏洞一直會有,所以企業需要了解,哪些漏洞可以接受,哪些漏洞不可以接受,這就是一種策略。研發部門和安全部門關心的內容不一樣,哪些漏洞是雙方都認為一定不能接受的,這也是一種策略。
  • 漏洞成為網絡安全最大的隱患 美軍網絡武器庫被叫賣
    據悉,這是美國國家安全局網絡武器庫洩露後,首個利用漏洞進行網絡攻擊的全球性事件。    勒索病毒來自美軍網絡武器庫洩露    網絡黑客組織Shadow Brokers聲稱盜取了美軍的網絡武器庫,並以7億美元的天價叫賣。此次勒索病毒攻擊,就是其利用洩露了的網絡武器庫中「永恆之藍」這個漏洞發起的。
  • 又一個「不可修復」漏洞被發現
    去年 9 月,國外安全研究人員發現了 iPhone 的一個史詩級漏洞。該漏洞名為 Checkm8,之所以稱其為「史詩級」,是因為這並不是一般意義上的軟體漏洞,而是存在於硬體當中,安全人員在 iPhone 的 Bootrom(安全啟動 ROM)中發現了該漏洞。
  • 安全牛發布《2020網絡安全態勢感知應用指南》報告,安恆信息入圍...
    近日,安全牛發布了《網絡安全態勢感知應用指南》報告,安恆信息入圍年度代表性廠商,並受邀分析研究近年來成功實施的典型態勢感知應用案例,進一步讓國內用戶了解態勢感知技術及方案,幫助組織和企業更好地部署應用態勢感知平臺。
  • Oracle發布7月份安全公告 360安全大腦測繪雲再獲Oracle官方致謝
    近日,全球第二大軟體公司Oracle通過官網發布最新安全公告,公開致謝360安全大腦測繪雲在F5 BIG-IP 遠程代碼執行漏洞(Oracle發布的安全更新中,由360安全大腦-測繪雲團隊高級安全研究員靳丹龍發現的高危漏洞與前段時間爆發的F5 BIG-IP事件相關。