漏洞风险提示(20230222)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 Apple WebKit任意代码执行漏洞(CVE-2023-23529)
一、漏洞描述:
Apple发布安全更新,修复了其iPhone、iPad和Mac产品中的一个任意代码执行漏洞(CVE-2023-23529),Apple表示该漏洞已发现被利用。由于WebKit存在类型混淆漏洞,可在未经身份验证的情况下通过诱使用户点击恶意制作的网页内容,可能导致目标系统崩溃或执行任意代码。
二、风险等级:
高危
三、影响范围:
Apple iOS和iPadOS < 16.3.1、Apple macOS Ventura < 13.2.1
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://support.apple.com/zh-cn/HT201222
2 Tinacms敏感信息泄露漏洞(CVE-2023-25164)
一、漏洞描述:
Tinacms是一个git支持的无头内容管理系统,支持可视化编辑。使用tinacms >= 1.0.0 && < 1.0.9构建的站点存储过程中的敏感值。Env变量受到影响。这些值将以明文形式添加到index.js文件中。如果您使用的是1.0.0之前的版本,则此漏洞不会影响您。如果您受到影响,并且您启用tina的网站有敏感凭据存储为环境变量(例如。Algolia API键)你应该立即旋转这些键。此问题已在tinacms 1.0.9中修复。
二、风险等级:
高危
三、影响范围:
tinacms >= 1.0.0 && < 1.0.9
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/tinacms/tinacms/pull/3584
3 Vim堆溢出漏洞(CVE-2023-0433)
一、漏洞描述:
9.0.1225之前GitHub存储库vim/vim中基于堆的缓冲区溢出。
二、风险等级:
高危
三、影响范围:
vim < 9.0.1225
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/vim/vim/commit/11977f917506d950b7e0cae558bd9189260b253b
4 Cortex XDR特权提升漏洞(CVE-2023-0002)
一、漏洞描述:
Windows设备上的Palo Alto Networks Cortex XDR代理的保护机制存在问题,允许本地用户执行特权cytool命令禁用或卸载代理。
二、风险等级:
高危
三、影响范围:
Cortex XDR Agent 7.5
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.paloaltonetworks.cn/resources/datasheets/cortex-xdr
页:
[1]