雷神众测漏洞周报 2020.08.31-2020.09.06-4

admin 2020年9月7日15:39:11评论186 views字数 1670阅读5分34秒阅读模式

声明

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。


目录

1、Apache Cassandra RMI重新绑定漏洞

2、phpStudy nginx 解析漏洞

3、用友GRP-U8行政事业内控管理软件存在SQL注入漏洞

4、Microsoft Outlook代码执行漏洞

漏洞详情

1.Apache Cassandra RMI重新绑定漏洞


漏洞介绍:

2020年09月02日, 360CERT监测发现 Apache官方 发布了 Apache Cassandra RMI 重新绑定漏洞 的风险通告,该漏洞编号为 CVE-2020-13946,漏洞等级:中危,漏洞评分:6.8分。


漏洞危害:

在Apache Cassandra中,没有权限访问Apache Cassandra进程或配置文件的本地攻击者可以操作RMI注册表来执行中间人攻击,并获取用于访问JMX接口的用户名和密码,然后攻击者可以使用这些凭证访问JMX接口并执行未经授权的操作。


影响范围:

Apache Cassandra 2.1.x: <2.1.22
Apache Cassandra 2.2.x: <2.2.18
Apache Cassandra 3.0.x: <3.0.22
Apache Cassandra 3.11.x: <3.11.8
Apache Cassandra 4.0-beta1: <4.0-beta2


修复方案:

升级到最新版本:

2.1.x版本用户应升级到2.1.22版本
2.2.x版本用户应升级到2.2.18版本
3.0.x版本用户应升级到3.0.22版本
3.11.x版本用户应升级到3.11.8版本
4.0-beta1版本用户应升级到4.0-beta2版本


来源:360CERT

2.phpStudy nginx 解析漏洞


漏洞介绍:
2020年09月03日,360CERT监测发现 phpStudy 发布了 phpStudy 安全配置错误漏洞 的风险通告 ,漏洞等级:高危 ,漏洞评分:7.6。


漏洞危害:

phpStudy 存在 nginx 解析漏洞,攻击者能够利用上传功能,将包含恶意代码的合法文件类型上传至服务器,从而造成任意代码执行的影响。


影响范围:

phpstudy:phpstudy : <=8.1.0.7


修复建议:

目前phpStudy官网未发布修复方案,建议相关用户密切关注phpStudy官方的版本更新


来源:360CERT

3.用友GRP-U8行政事业内控管理软件存在SQL注入漏洞


漏洞介绍:

北京用友政务软件有限公司(以下简称用友政务)由用友软件集团和财政部财政科学研究所共同设立,是面向政府部门、事业单位、非赢利组织的全方位业务管理信息化解决方案提供商。


漏洞危害:

用友GRP-U8行政事业内控管理软件存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。


影响范围:

北京用友政务软件股份有限公司 用友GRP-U8行政事业内控管理软件


修复建议:

及时测试并更新到漏洞修复的版本或升级版本


来源:CNVD

4.Microsoft Outlook代码执行漏洞


漏洞介绍:

Microsoft Outlook是美国微软(Microsoft)公司的一套电子邮件应用程序。


漏洞危害:

Microsoft Outlook中存在远程代码执行漏洞,该漏洞源于程序未能正确处理内存中的对象。攻击者可借助特制文件利用该漏洞在当前用户上下文中运行任意代码。


漏洞编号:

CVE-2020-1483


影响范围:

Microsoft Outlook 2010 SP2
Microsoft Outlook 2013 RT SP1
Microsoft outlook 2016
Microsoft Office 2019
Microsoft 365 Apps for Enterprise


修复建议:

及时测试并更新到漏洞修复的版本或升级版本


来源:CNVD


雷神众测漏洞周报 2020.08.31-2020.09.06-4

专注渗透测试技术

全球最新网络攻击技术


END

雷神众测漏洞周报 2020.08.31-2020.09.06-4

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年9月7日15:39:11
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   雷神众测漏洞周报 2020.08.31-2020.09.06-4http://cn-sec.com/archives/121436.html

发表评论

匿名网友 填写信息