创意安天

 找回密码
 注册创意安天

漏洞风险提示(20230707)

[复制链接]
发表于 2023-7-7 09:32 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内 容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。

1 GitLab EE 访问控制不当漏洞(CVE-2023-3484)
一、漏洞描述:
       

GitLab

GitLab

        GitLab是一个用于仓库管理系统的开源项目,其使用Git作为代码管理工具,可通过Web界面访问公开或私人项目。
        Gitlab EE 版本中存在访问控制不当漏洞,攻击者可以越权更改公共顶级组的名称或路径。

二、风险等级:
        高危
三、影响范围:
        12.8<=GitLab EE<15.11.11
        16.0<=GitLab EE<16.0.7
        16.1<=GitLab EE<16.1.2

四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://about.gitlab.com/update/


2 taocms 跨站脚本漏洞(CVE-2023-34654)
一、漏洞描述:
       

taoCMS

taoCMS

        taoCMS是基于php+sqlite/mysql的国内最小(100Kb左右)的功能完善、开源免费的CMS管理系统taocms <=3.0.2 容易受到跨站脚本 (XSS) 攻击。
二、风险等级:
        高危
三、影响范围:
        taocms <=3.0.2
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/ae6e361b/taocms-XSS


3 1Panel 添加仓库 命令注入漏洞(CVE-2023-36457)
一、漏洞描述:
        1panel.jpg
        1Panel是一个开源的Linux服务器操作和维护管理面板。1Panel 在 1.3.6 版本之前存在命令执行漏洞。经过身份认证的攻 击者可以在容器的添加仓库功能进行命令注入利用。
        攻击者可在服务器通过利用拼接、管道符、通配符等绕过手段来执行任意命令,写入后门,从而入侵服务器,获取服务器权限,直接导致服务器沦陷。

二、风险等级:
        高危
三、影响范围:
        1Panel < 1.3.6
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/1Panel-dev/1Panel/releases/tag/v1.3.6


4 Mozilla Firefox 安全漏洞(CVE-2023-37211)
一、漏洞描述:
        Firefox.jpg
        Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。Mozilla Firefox 存在安全漏洞,该漏洞源于存在内存损坏问题。
二、风险等级:
        高危
三、影响范围:
        Firefox 114
        Firefox ESR 102.12
        Thunderbird 102.12

四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://www.mozilla.org/en-US/se ... -23/#CVE-2023-37211

您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

小黑屋|手机版|Archiver|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-5-17 13:03

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表