根据,本周(2022.10.17~2022.10.23)CNNVD接报漏洞756个,其中信息技术产品漏洞(通用型漏洞)108个,网络信息系统漏洞(事件型漏洞)648个;CNNVD接报漏洞预警107份!
本周重点关注漏洞包括:CVE-2022-3358-OpenSSL 代码问题漏洞、CVE-2022-39198-Apache Dubbo 反序列化漏洞、Oracle WebLogic Server 10月份多个安全漏洞、Synology DiskStation Manager 10月份 多个安全漏洞。漏洞影响范围较广,华云安建议相关用户做好资产自查与预防工作。
01
CVE-2022-3358-OpenSSL 代码问题漏洞
威胁等级:高危
漏洞描述:
2022年10月18日,华云安思境安全团队发现 OpenSSL 官方发布安全更新,披露了 OpenSSL 组件中存在一处代码问题漏洞。OpenSSL 是一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库,该产品支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。该漏洞是由于错误地处理了传递给某些函数的旧自定义密码引起,这可能使 OpenSSL 加密/解密初始化函数将 NULL 密码匹配为等效密码,从而导致明文将作为密文发出。
情报来源:
https://www.openssl.org/news/secadv/20221011.txt
02
CVE-2022-39198-Apache Dubbo 反序列化漏洞
威胁等级:高危
漏洞描述:
2022年10月18日,华云安思境安全团队发现 Apache 官方发布安全更新,披露了 Apache Dubbo Hession 组件中存在一处反序列化漏洞。Apache Dubbo是一款基于 Java 的轻量级 RPC(远程过程调用)框架,该产品提供了基于接口的远程呼叫、容错和负载平衡以及自动服务注册和发现等功能。Dubbo hessian-lite 3.2.12及之前版本存在反序列化漏洞,成功利用此漏洞可能导致恶意代码执行。
情报来源:
https://lists.apache.org/thread/8d3zqrkoy4jh8dy37j4rd7g9jodzlvkk
03
Oracle WebLogic Server 10月份多个安全漏洞
威胁等级:严重
漏洞描述:
2022年10月19日,华云安思境安全团队发现 Oracle 官方发布了10月补丁更新公告,此次共发布了370个新安全补丁,涉及 Oracle 和第三方组件中的漏洞。主要涵盖了 Oracle Communications Cloud Native Core Security Edge Protection Proxy、Oracle Communications Cloud Native Core Unified Data Repository、Oracle Communications Diameter Signaling Router、Oracle Communications Element Manager、Oracle Communications Policy Management、Oracle Communications User Data Repository 等多个产品。其中有64个漏洞无需身份验证即可远程利用。对此,华云安建议相关用户及时到 Oracle 官方下载安装对应的安全补丁进行更新!
情报来源:
https://www.oracle.com/security-alerts/cpuoct2022.html
04
Synology DiskStation Manager 10月份 多个安全漏洞
威胁等级:超危
漏洞描述:
2022年10月20日,华云安思境安全团队发现 Synology 官方发布安全更新,披露了 DiskStation Manager 组件中存在 CVE-2022-27624、CVE-2022-27625、CVE-2022-27626、CVE-2022-3576 等4个安全漏洞。Synology DiskStation Manager (DSM) 是专为 Synology NAS 打造的人性化操作系统,具有直观的图形管理界面、精简的操作流程,可轻松实现存储、管理和备份数据。成功利用这些漏洞可能导致敏感信息泄露或远程执行任意命令。
情报来源:
https://www.synology.cn/zh-cn/security/advisory/Synology_SA_22_17
华云安
华云安是一家深耕于网络空间安全领域的高新技术企业,专注于漏洞研究、攻防对抗、产品研发、安全服务;致力于对主动防御、情报协同、溯源反制能力进行融合创新,以攻击者视角构建攻击面管理安全能力平台,提供新一代网络安全对抗防御解决方案。公司服务于国家网络安全监管部门及金融、能源、教育、医疗等关键信息基础设施行业。
公司持续构建的原子化安全能力平台,秉承数据驱动、AI引领的理念,通过基于知识图谱的安全风险库和场景化人工智能引擎两大核心技术,结合不同的业务需求灵活组合安全能力,实现一个平台覆盖所有安全能力。
进入“华云安漏洞情报平台”查阅详情
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...