华云安漏洞安全周报【第24期】 – 作者:华云安huaun

根据国家信息安全漏洞库(CNNVD)统计,本周(2021.3.1~2021.3.7)CNNVD接报漏洞3974个,其中信息技术产品漏洞(通用型漏洞)100个,网络信息系统漏洞(事件型漏洞)3874个。CNNVD接报漏洞预警97份,其中华云安报送预警3份。(数据来源于CNNVD)

本周重点关注漏洞包括:Node.js system information 模块远程代码执行漏洞、CVE-2021-21978- VMware View Planner 远程代码执行漏洞、CVE-2021-25329- Apache Tomcat Session 反序列化代码执行漏洞、Microsoft Exchange 多个高危漏洞、CVE-2021-22128- FortiProxy SSLVPN 未授权访问漏洞。漏洞影响范围较广,华云安建议相关用户做好资产自查与预防工作。

Node.js system information 模块远程代码执行漏洞

威胁等级:高危

2021年3月1日,华云安安全团队发现到 Node.js system information 模块存在一处远程代码执行漏洞。Node.js-system information 是用于获取各种系统信息的 Node.js 模块,具有多种轻量级功能,可以检索详细的硬件和系统相关信息。该漏洞是由于 system information 未对指定参数进行过滤,攻击者可利用该漏洞在未授权的情况下,构造恶意数据,造成远程代码。

情报来源:https://systeminformation.io/

CVE-2021-21978- VMware View Planner 远程代码执行漏洞

威胁等级:高危

2021年3月2日,VMware 官方发布安全更新,披露了 VMware View Planner 远程代码执行漏洞。VMware View Planner 是 VMware 官方推出的一款针对 view 桌面的测试工具。由于 VMware View Planner 的 web 上传接口中 itrLogPath 参数未进行严格的校验,具有 View Planner Harness 网络访问权限且未经验证的攻击者可以上传并执行恶意文件,从而造成远程执行代码。

情报来源:ttps://http://www.vmware.com/security/advisories/VMSA-2021-0003.html

CVE-2021-25329- Apache Tomcat Session 反序列化代码执行漏洞

威胁等级:中危

2021年3月2日, Apache Tomcat 官方发布安全更新,披露了 Apache Tomcat Session 反序列化代码执行漏洞。Apache Tomcat 是由 Apache 软件基金会属下 Jakarta 项目开发的 Servlet 容器。攻击者可能可以构造恶意请求,绕过 CVE-2020-9484 补丁,造成反序列化代码执行漏洞。

情报来源:https://repo.saltstack.com

Microsoft Exchange 多个高危漏洞

威胁等级:超危

2021年3月2日,微软官方发布安全更新,修复了 Microsoft Exchange 多个高危漏洞。Exchange Server 是微软公司的一套电子邮件服务组件,是个消息与协作系统。此次漏洞风险等级较为严重,华云安建议用户及时修复更新。

情报来源:https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/

CVE-2021-22128- FortiProxy SSLVPN 未授权访问漏洞

威胁等级:高危

2021 年 3 月 5 日,华云安安全团队发现 Fortinet 官方发布安全更新,披露了 FortiProxy SSL VPN 未授权访问漏洞。Fortinet 是多层威胁防御系统的创新者和先锋。该漏洞是由于 FortiProxy SSL VPN portal 中的访问控制不严格,从而导致未经过身份验证的远程攻击者通过快速连接功能访问内部服务。

情报来源:https://www.fortinet.com/support/product-downloads

华云安

华云安是一家面向网络空间安全领域,专注于漏洞研究、攻防对抗、产品研发、安全服务的高新技术企业。公司在漏洞管理和威胁治理方面具备深厚的技术积累。拥有灵洞自适应威胁与漏洞管理系统、灵刃智能化渗透攻防系统等网络安全产品及服务,为政府、金融、能源、教育、医疗等行业,提供集网络安全情报采集分析能力、 关键信息基础设施防御能力、网络安全反制能力于一体的新一代云原生安全产品解决方案。实现威胁管理、攻击模拟、溯源分析、端点防御等一体化安全运营管理能力。华云安致力于为新形势下的网络安全和关键信息基础设施保护作出自身的贡献!

进入华云安漏洞情报平台参阅详情:

漏洞情报平台​vti.huaun.com

来源:freebuf.com 2021-03-12 14:08:00 by: 华云安huaun

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发

请登录后发表评论