freestyle 发表于 2023-10-16 09:23

漏洞风险提示(20231016)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 Zabbix CControllerAuthenticationUpdate 服务器端请求伪造漏洞(CVE-2023-32723)

一、漏洞描述:
        Zabbix 是一款企业级开源监控解决方案,提供了多种方式来收集、转换、分析和可视化数据,监控任何你想要的东西。Zabbix 中存在服务器端请求伪造漏洞。在检查用户权限前会进行LDAP请求,攻击者滥用服务器功能来访问或修改资源。攻击者的目标是支持从 URL 读取或导入数据的应用程序。
二、风险等级:
        高危
三、影响范围:
        4.0.0 <= zabbix <= 4.0.19rc1
        4.4.0 <= zabbix <= 4.4.7rc1
        zabbix 5.0.0alpha3
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,建议升级到安全的版本,版本号:4.0.20rc1/4.4.8rc1/5.0.0alpha4 ,版本获取链接:
        https://support.zabbix.com/browse/ZBX-23230
2 FarmBot-Web-App中的SQL注入漏洞(CVE-2023-45674)
一、漏洞描述:
        FarmBot-Web-App是FarmBot场自动化平台的Web控制界面。在FarmBot的Web应用程序中发现了一个SQL注入漏洞,该漏洞允许经过身份验证的攻击者从其数据库(包括用户表)中提取任意数据。此问题可能会导致信息泄露。
二、风险等级:
    高危
三、影响范围:
        Farmbot-Web-App==< 15.8.4
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/FarmBot/Farmbot-Web-App/releases
3 SoftEther VPN 拒绝服务漏洞(CVE-2023-23581)
一、漏洞描述:
        SoftEther VPN 5.01.9674 和 5.02 的 vpnserver EnSafeHttpHeaderValueStr 功能中存在拒绝服务漏洞。 特制的网络数据包可能会导致拒绝服务。
二、风险等级:
        高危
三、影响范围:
        SoftEther VPN 5.01.9674
        SoftEther VPN 5.02
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://www.softether.org/
4 Windows IIS Server 权限提升漏洞(CVE-2023-36434)

一、漏洞描述:
        Windows IIS Server是一款由微软开发的灵活、安全、可管理的Web服务器,可用于托管各种Web应用程序和媒体流服务。Windows IIS Server 中存在权限提升漏洞。在网络攻击中,攻击者可以暴力破解用户账号密码来登录该用户。
二、风险等级:
        高危
三、影响范围:
        Windows 10 Version 1607 for x64-based Systems
        Windows Server 2008 for x64-based Systems Service Pack 2
        Windows 10 Version 1809 for 32-bit Systems
        Windows 10 Version 1607 for 32-bit Systems
        Windows 10 Version 1809 for x64-based Systems
        Windows Server 2019
        Windows 11 version 21H2 for ARM64-based Systems
        Windows Server 2022
        Windows 10 Version 21H2 for 32-bit Systems
        Windows 10 Version 21H2 for x64-based Systems
        Windows Server 2022 (Server Core installation)
        Windows 10 Version 21H2 for ARM64-based Systems
        Windows 11 version 21H2 for x64-based Systems
        Windows 10 Version 22H2 for 32-bit Systems
        Windows 11 Version 22H2 for ARM64-based Systems
        Windows 11 Version 22H2 for x64-based Systems
        Windows 10 Version 22H2 for x64-based Systems
        Windows 10 Version 22H2 for ARM64-based Systems
        Windows 10 for x64-based Systems
        Windows Server 2012 R2 (Server Core installation)
        Windows Server 2012
        Windows Server 2008 R2 for x64-based Systems Service Pack 1
        Windows Server 2019 (Server Core installation)
        Windows 10 Version 1809 for ARM64-based Systems
        Windows 10 for 32-bit Systems
        Windows Server 2016
        Windows Server 2008 for 32-bit Systems Service Pack 2
        Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
        Windows Server 2016 (Server Core installation)
        Windows Server 2012 R2
        Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
        Windows Server 2012 (Server Core installation)
        Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)
四、修复建议:
        目前厂商已发布升级以修复漏洞,获取链接:
        https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36434
页: [1]
查看完整版本: 漏洞风险提示(20231016)