漏洞风险提示(20241212)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 OpenWrt Attended SysUpgrade命令注入漏洞(CVE-2024-54143)
一、漏洞描述:
OpenWrt是一款基于Linux的嵌入式操作系统,专为路由器和其他网络设备设计。openwrt/asu 是 OpenWrt 项目的一个服务,用于提供 Attended SysUpgrade(ASU)功能,它允许用户创建定制的 OpenWrt 固件镜像,并在升级过程中保留已有的安装包和设置。OpenWrt 920c8a1之前版本存在安全漏洞,该漏洞源于SHA-256哈希被截断至12字符,降低了安全性并允许生成恶意图像。
二、风险等级:
高危
三、影响范围:
openwrt/asu < 920c8a1
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/openwrt/asu/releases
2 QNAP Systems HBS 3 命令注入漏洞(CVE-2024-50388)
一、漏洞描述:
QNAP Systems HBS 3是中国威联通科技(QNAP Systems)公司的一个应用系统。一种全面的数据备份和灾难恢复解决方案。QNAP Systems HBS 3 25.1.1.673版本及之前版本存在安全漏洞,该漏洞源于包含一个OS命令注入漏洞。
二、风险等级:
高危
三、影响范围:
QNAP Systems HBS 3 <= 25.1.1.673
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.qnap.com/en/security-advisory/qsa-24-41
3 liboqs 信息泄露漏洞(CVE-2024-54137)
一、漏洞描述:
liboqs是Open Quantum Safe开源的一个用于量子安全加密算法的开源 C 库。liboqs 0.12.0之前版本存在信息泄露漏洞,该漏洞源于索引错误,部分密钥被错误地视为非秘密数据,导致在使用格式错误的密文调用解封装函数时返回错误的共享秘密值。
二、风险等级:
高危
三、影响范围:
liboqs < 0.12.0
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/open-quantum-safe/liboqs/security/advisories/GHSA-gpf4-vrrw-r8v7
4 WordPress plugin Gallery 代码问题漏洞(CVE-2024-11501)
一、漏洞描述:
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。WordPress plugin Gallery 1.3版本及之前版本存在代码问题漏洞,该漏洞源于包含一个PHP对象注入漏洞。
二、风险等级:
高危
三、影响范围:
WordPress plugin Gallery <= 1.3
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.wordfence.com/threat-intel/vulnerabilities/id/778f7d9b-6376-4026-a291-1fedeabe8c99?source=cve
页:
[1]