清静通告
-
【防护计划】Apache Tomcat文件包括误差(CVE-2020-1938)
2020-02-20
一、综述2月20日,国家信息清静误差共享平台(CNVD)宣布了一则关于Apache Tomcat保存文件包括误差的清静通告。通告中体现,保存于Apache Tomcat中的文件包括误差(CNVD-2020-10487,对应CVE-2020-1938)可使攻击者在未授权的情形下远程读取特定目录下的恣意文件。误差源于Tomcat AJP协议实现中的缺陷,使得相关参数可控。通过向AJP协议端口(默认8009)发送全心结构的数据,可读取服务器webapp目录下的恣意文件,好比设置文
更多 -
【威胁通告】Apache Tomcat 文件包括误差(CVE-2020-1938)
2020-02-20
一 误差概述2月20日,国家信息清静误差共享平台(CNVD)宣布了Apache Tomcat文件包括误差(CNVD-2020-10487 CVE-2020-1938)。该误差是由于Tomcat AJP协议保存缺陷而导致,攻击者使用该误差可通过结构特定参数,读取服务器webapp下的恣意文件。若目的服务器同时保存文件上传功效,攻击者可进一步实现远程代码执行。现在,厂商已宣布新版本完成误差修复。Tomcat是Apache软件基金会中的一个主要项目,性能稳固且免费,是现在
更多 -
综述克日,jackson-databind新版本中修复了一个由JNDI注入导致的远程代码执行误差CVE-2020-8840。受影响版本的 jackson-databind 中由于缺少某些xbean-reflect JNDI黑名单类,如org apache xbean propertyeditor JndiConverter,可导致攻击者使用JNDI注入的方法实现远程代码执行。参考链接:https: nvd nist gov vuln detail CVE-2020-8840受影响产品版本2 0 0 <= FasterXML jackson-databind Version <= 2 9 10 2不受
更多 -
九游老哥科技威胁情报周报-2020年第7周(2020.2.10-2020.2.16)
2020-02-16
一、 威胁通告? 微软更新多个产品高危误差【宣布时间】2020-02-13 10:40:00 GMT【概述】北京时间2月12日,微软宣布2月清静更新补丁,修复了100个清静问题,涉及InternetExplorer、MicrosoftEdge、MicrosoftExchangeServer、MicrosoftOffice等普遍使用的产品,其中包括提权和远程代码执行等高危误差。【链接】http: blog nsfocus net microsoft-releases-multiple-announcement-for-critical-threats ? DjangoSQL注入漏
更多 -
综述在上周宣布的微软月度更新中,包括一个保存于SQL Server Reporting Services(SSRS)中的远程代码执行误差CVE-2020-0618。现在已保存针对该误差的 PoC,请相关用户尽快装置补丁举行防护。SQL Server Reporting Services (SSRS)是微软基于服务器的报表天生软件,它是Microsoft SQL Server服务套件的一部分,通过Web界面举行治理,可用于准备和交付种种交互式报告。SSRS应用中的功效允许经由身份验证的攻击者向受影
更多 -
综述克日,Chekmarx团队的研究职员发明并宣布了Apache Dubbo中保存的一个反序列化误差(CVE-2019-17564)。Apache Dubbo 是一款高性能Java RPC框架。当在Dubbo应用中启用了HTTP协议举行通讯时保存该误差,攻击者可能提交一个包括Java工具的POST请求来完全破损Apache Dubbo的提供者实例。Dubbo HTTP实例会去反序列化JavaObjectStream中的数据,若是数据中包括一组恶意类,由于没有做任何清静过滤和检查,那么反序列化将会导
更多






