漏洞风险提示(20230926)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 FUXA download 文件下载漏洞(CVE-2023-31718)
一、漏洞描述:
FUXA 是一款基于 Web 的过程可视化 (SCADA/HMI/Dashboard) 软件。借助 FUXA,您可以通过针对机器的个性化设计和实时数据显示来创建现代过程可视化。FUXA 在 1.1.12 及之前版本中存在文件读取漏洞。未经授权的攻击者可以通过 /api/download 路由进行任意文件读取,从而获取服务器中的敏感文件。
二、风险等级:
高危
三、影响范围:
FUXA <= 1.1.12
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/frangoteam/FUXA/releases/tag/v1.1.14
2 dst-admin 1.5.0 命令注入漏洞(CVE-2023-43270)
一、漏洞描述:
dst-admin是一款Steam平台饥荒联机版管理后台。dst-admin 在 1.5.0 版本存在命令注入漏洞。经过身份认证的攻击者可以构造特制请求包进行任意命令执行,从而控制服务器。
二、风险等级:
高危
三、影响范围:
dst-admin 1.5.0
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/qinming99/dst-admin
3 pgAdmin 4远程命令执行漏洞(CVE-2023-5002)
一、漏洞描述:
pgAdmin 4服务器中的HTTP API旨在用于验证用户选择的外部 PostgreSQL 实用程序(如 pg_dump 和 pg_restore)的路径,该实用程序由服务器执行以确定它来自哪个PostgreSQL版本。由于pgAdmin 4 v7.6及之前的版本中无法正确控制在此API上执行的服务器代码,经过身份验证的用户可将命令作为文件名,并使用API检查是否验证路径,可能导致将命令注入路径验证器并在pgAdmin 4服务器上执行该命令。
二、风险等级:
高危
三、影响范围:
pgAdmin 4版本<= 7.6
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.pgadmin.org/docs/pgadmin4/7.7/release_notes_7_7.html
4 07FLY CRM V2 sysmanage/Login/login_auth SQL注入漏洞(CVE-2023-5020)
一、漏洞描述:
零起飞CRM管理系统(07FLY-CRM),基于GPLv3协议发行,针对中小企业管理活动,目前提供客户关系管理员(CRM),进销存(JXC),办公(OA),财务(FMS)等软件开源。07FLY-CRM V2 存在SQL注入漏洞。未授权攻击者可以通过 /index.php/sysmanage/Login/login_auth/ 路由进行SQL注入,从而进入网站后台或者获取数据库敏感信息。
二、风险等级:
高危
三、影响范围:
07FLY-CRM V2
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://gitee.com/07fly/FLY-CRM
页:
[1]