找回密码
 注册创意安天

漏洞风险提示(20220104)

[复制链接]
发表于 2022-1-4 09:41 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 Wiki.js 跨站脚本漏洞(CVE-2021-43856)
一、漏洞描述:
        1.jpg
        Wiki.js是Requarks.io团队的一套基于Node.js并使用JavaScript语言编写的开源Wiki软件。
        该漏洞源于通过创建在浏览器中查看时可以执行内联 JS 的恶意文件,恶意 Wiki.js 用户可能会进行存储的跨站点脚本攻击。这允许攻击者在其他用户直接查看文件时执行恶意 JavaScript。该文件必须由用户直接打开,不会在普通的 Wiki.js 页面中直接触发。

二、风险等级:
          高危
三、影响范围:
        wiki.js <= 2.5.263
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/Requarks/wiki/releases/tag/2.5.264



2 Wiki.js 跨站脚本漏洞(CVE-2021-43855)
一、漏洞描述:
        1.jpg
        Wiki.js是Requarks.io团队的一套基于Node.js并使用JavaScript语言编写的开源Wiki软件。
        该漏洞源于该脚本通过使用伪造 MIME 类型的自定义请求上传 SVG 文件。通过创建精心制作的 SVG 文件,恶意 Wiki.js 用户可能会进行存储的跨站点脚本攻击。这允许攻击者在其他用户直接查看 SVG 时执行恶意 JavaScript。

二、风险等级:
          高危
三、影响范围:
        wiki.js <= 2.5.263
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/Requarks/wiki/releases/tag/2.5.264



3 Mermaid输入验证错误漏洞(CVE-2021-43861)
一、漏洞描述:
        12.png
        Mermaid是一个应用软件。使用文本和代码创建图表和可视化。
        Mermaid 8.13.8之前版本存在输入验证错误漏洞,攻击者可利用该漏洞通过恶意图表在阅读图表的机器上运行javascript代码。

二、风险等级:
          高危
三、影响范围:
        Mermaid < 8.13.8
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://github.com/mermaid-js/me ... GHSA-p3rp-vmj9-gv6v



4 Enc Security ENC DataVault信息泄露漏洞(CVE-2021-36750)
一、漏洞描述:
       
        Enc Security Enc DataVault是荷兰Enc Security公司的一种解决方案。将任何 Usb 驱动器变成一个安全的可移动磁盘,用于存放重要文件。
        Enc Security ENC DataVault 7.1.1W 存在安全漏洞,该漏洞源于 VaultAPI v67 错误地处理了密钥派生,使攻击者更容易确定所有 DataVault 用户的密码(跨以多个品牌出售的 USB 驱动器)。

二、风险等级:
          中危
三、影响范围:
        Enc Security ENC DataVault 7.1.1W
四、修复建议:
        目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
        https://encsecurity.zendesk.com/ ... te-for-ENC-Software
您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-12-27 07:42

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表