freestyle 发表于 2023-12-12 09:25

漏洞风险提示(20231212)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 OpenCMS XXE漏洞(CVE-2023-42344)
一、漏洞描述:
       
        OpenCMS是由 Alkacon Software 开发的一款功能强大的开源 Web 内容管理系统,它基于Java 和 XML技术,可帮助用户快速高效地创建精美的网站。
        由于服务端接收和解析了来自用户端的 XML 数据,且未对引用的外部实体进行适当处理,导致容易受到XML外部实体注入(XXE)攻击。未经身份验证的远程威胁者可向服务端发送带有XXE Payload的恶意 HTTP POST 请求,成功利用可能导致任意文件读取、命令执行、内网端口扫描、攻击内网网站、发起Dos攻击等危害。
二、风险等级:
        高危
三、影响范围:
        OpenCMS 9.0.0 - 10.5.0
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        http://www.opencms.org/en/
2 Squidex 跨站脚本漏洞( CVE-2023-46857)
一、漏洞描述:
       
        squidex是一款 Headless CMS 和内容管理中心。
        Squidex 7.9.0 之前版本存在跨站脚本漏洞,该漏洞源于SVG 检查中存在不完整的黑名单,允许通过 IFRAME 元素中的 SRC 属性进行跨站脚本攻击。
二、风险等级:
        高危
三、影响范围:
        Squidex < 7.9.0
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://support.squidex.io/c/news/9
3 PrestaShop SQL注入漏洞(CVE-2023-46353)
一、漏洞描述:
       
        PrestaShop是美国PrestaShop公司的一套开源的电子商务解决方案。该方案提供多种支付方式、短消息提醒和商品图片缩放等功能。
        PrestaShop Product Tag Icons Pro 1.8.4 之前版本存在SQL注入漏洞,该漏洞源于该模块具有敏感的 SQL 调用,可以通过简单的 http 调用来执行这些调用,并利用这些调用来进行 SQL 注入。
二、风险等级:
        高危
三、影响范围:
        PrestaShop Product Tag Icons Pro < 1.8.4
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://security.friendsofpresta.org/modules/2023/11/28/ticons.html
4 Azure RTOS ThreadX 输入验证错误漏洞(CVE-2023-48693)
一、漏洞描述:
       
        Azure RTOS ThreadX是Azure RTOS开源的一种高级实时操作系统。
        Azure RTOS ThreadX 6.3.0之前版本存在输入验证错误漏洞,该漏洞源于参数检查机制存在漏洞,攻击者利用该漏洞可以造成任意读写,从而导致权限提升。
二、风险等级:
        高危
三、影响范围:
        Azure RTOS ThreadX < 6.3.0
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/azure-rtos/threadx/security/advisories/GHSA-p7w6-62rq-vrf9
页: [1]
查看完整版本: 漏洞风险提示(20231212)