2022HVV第一周洞情报速递

admin 2022年7月30日20:12:52评论434 views字数 2456阅读8分11秒阅读模式



2022HVV第一周洞情报速递


免责 声明 

LR SEC /

LR SEC

(1)由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,听雨安全团队以及文章作者不为此承担任何责任。

(2)听雨安全团队有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。

(3)未经听雨安全团队允许,不得任意修改或者增减此文章内容,不得以任何 方式将其用于商业目的。

(4)拥护中国共产党,支持党和国家的纲领和决定,不忘初心,牢记使命。

  (5)  本文仅供学习使用,禁止使用文本相关内容进行未授权渗透测试。


天融信-上网行为管理系统命令执行

LR SEC /

01


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:暂无

是否存在POC:是                                                                                             


安恒-数据大脑API网关任意密码重置

LR SEC /

02


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:在前端代码中包含重置密码的连接以及密码加密方式,按照前端代码说明,可构造重置密码数据包

是否存在POC


360-天擎任意文件上传

LR SEC /

03


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:/api/client_upload_file.json存在任意文件上传漏洞                       

是否存在POC


万户OA-文件上传

LR SEC /

04


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:/defaultroot/officeserverservlet 路径存在文件上传漏洞           

是否存在POC

泛微OA-文件上传

LR SEC /

05


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:/workrelate/plan/util/uploaderOperate.jsp 存在文件上传漏洞 

是否存在POC


泛微-eoffice10前台getshell

LR SEC /

06


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:eoffice10

漏洞详情:通过eoffice10/version.json获取版本号                                                  

是否存在POC


深信服VPN-任意用户添加漏洞

LR SEC /

07


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:用户管理接口的权限控制出现漏洞,攻击者可任意添加用户。         

是否存在POC


用友-NC 任意文件上传

LR SEC /

08


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:暂无

是否存在POC                                                                                         


蓝凌-treexml路由RCE

LR SEC /

09


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:攻击者可以在未授权的情况下,构造一段恶意的java代码并在后台执行,导致服务器失陷。经过对代码的审计分析和验证,发现漏洞的利用路径不止treexml.tmpl一处,还有两处路径也可成功,实现未授权RCE。

是否存在POC


WebLogic中间件-任意命令执行

LR SEC /

10


2022HVV第一周洞情报速递

漏洞等级:严重,厂商尚未发布补丁

影响范围:未知

漏洞详情:攻击者可利用T3/IIOP接口发送恶意内容,导致任意命令执行               

是否存在POC


Txxxb-前台未授权反序列化

LR SEC /

11


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:确认为 0day 漏洞,目前漏洞在野利用;                                          

是否存在POC:是  


某眼系统命令执行

LR SEC /

12


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:攻击者通过序列号加密要执行的攻击payload,再通过另一个未授权的接口将攻击payload上载到服务器,由服务器解密并执行此段payload,从而实现远程命令执行,获取系统服务器权限。

是否存在POC

应急防护:

先禁止访问漏洞路径:

/skyeye/home/security_service/heartbeat /skyeye/home/security_service/add_commands

检查所有安全流量监控设备是否存在对外映射,如有一律停止映射

添加攻击特征进行监控:

/skyeye/home/security_service/heartbeat /skyeye/home/security_service/add_commands

禅道v16.5 SQL注入漏洞

LR SEC /

13


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:禅道v16.5

漏洞详情:暂无

是否存在POC:是                                                                                             


Zyxel USG FLEX handler 远程命令执行漏洞

LR SEC /

14


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:暂无

是否存在POC:是                                                                                             

kkFileView getCorsFile 任意文件读取漏洞

LR SEC /

15


2022HVV第一周洞情报速递

漏洞等级:严重 

影响范围:未知 

漏洞详情:暂无

是否存在POC:是                                                                                         

启明天玥网络安全审计系统SQL注入

LR SEC /

16


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:暂无

是否存在POC                                                                                         

泛微OA SQL注入

LR SEC /

17


2022HVV第一周洞情报速递

漏洞等级:严重,厂商尚未发布补丁

影响范围:未知

漏洞详情:

E-Cology HrmCareerApplyPerView.jsp

是否存在POC                                                                                        

恒Web应用防火墙登录绕过

LR SEC /

18


2022HVV第一周洞情报速递

漏洞等级:严重

影响范围:未知

漏洞详情:暂无

是否存在POC:是                                                                                       















































点击链接  / 关注我们















































点击链接  / 关注我们

原文始发于微信公众号(听雨安全):2022HVV第一周洞情报速递

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月30日20:12:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   2022HVV第一周洞情报速递http://cn-sec.com/archives/1211578.html

发表评论

匿名网友 填写信息