免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 Netflix Genie文件上传路径遍历漏洞(CVE-2024-4701)
一、漏洞描述:
Genie 是 Netflix 开发的开源分布式作业编排引擎,提供 REST-ful API 来运行各种大数据作业,例如 Hadoop、Pig、Hive、Spark、Presto、Sqoop 等。它还提供 API 用于管理许多分布式处理集群的元数据以及在集群上运行的命令和应用程序。Genie OSS 4.3.18之前版本在文件上传中存在路径遍历漏洞,由于Genie 的 API 接受multipart/form-data 文件上传并可将文件保存到磁盘上,但在将文件写入磁盘时它会使用用户提供的文件名,由于文件名是由用户控制的,威胁者可操纵文件名执行路径遍历攻击,利用该漏洞将文件(如恶意共享对象文件)写入文件系统上Java 进程具有写访问权限的任意位置,从而导致远程代码执行。
二、风险等级:
高危
三、影响范围:
Genie OSS < 4.3.18
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/Netflix/genie/tags
2 WordPress plugin Business Directory Plugin – Easy Listing Directories sql注入漏洞(CVE-2024-4443)
一、漏洞描述:
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。WordPress plugin Business Directory Plugin – Easy Listing Directories 6.4.2 版本及之前版本存在安全漏洞,该漏洞源于listingfields参数存在基于时间的 SQL 注入漏洞。
二、风险等级:
高危
三、影响范围:
WordPress plugin Business Directory Plugin – Easy Listing Directories <= 6.4.2
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.wordfence.com/threat ... 94295492?source=cve
3 Cerberus FTP Enterprise 资源管理错误漏洞(CVE-2024-5052)
一、漏洞描述:
Cerberus FTP Server是美国Cerberus公司的一款基于Windows的FTP服务器,支持通过FTPS和SFTP加密的FTP会话。Cerberus FTP Enterprise 8.0.10.3版本存在资源管理错误漏洞,该漏洞源于存在拒绝服务(DoS)漏洞。
二、风险等级:
高危
三、影响范围:
Cerberus FTP Enterprise 8.0.10.3
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.cerberusftp.com/download/
4 Rockwell Automation FactoryTalk View SE sql注入漏洞(CVE-2024-4609)
一、漏洞描述:
Rockwell Automation FactoryTalk View SE是美国罗克韦尔(Rockwell Automation)公司的一款工业自动化系统视图界面。Rockwell Automation FactoryTalk View SE 存在安全漏洞,该漏洞源于存在SQL注入,可能会导致信息泄露。
二、风险等级:
高危
三、影响范围:
Rockwell Automation FactoryTalk View SE
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.rockwellautomation.c ... dvisory.SD1670.html |