安全公告
-
2018-09-14
综述微软于周二发布了9月安全更新补丁,修复了64个从简单的欺骗攻击到远程执行代码的安全问题,产品涉及 NET Core、 NET Framework、Adobe Flash Player、Azure、Device Guard、InternetExplorer、Microsoft Edge、Microsoft Graphics Component、Microsoft Identity Services、Microsoft JET Database Engine、Microsoft Office、Microsoft scripting Engine、Microsoft Windows、Microsoft XML Core Ser
-
近日,IBM发布安全通告称修复了一个WebSphere Application Server中一个潜在的远程代码执行漏洞(CVE-2018-1567)。攻击者可以构造一个恶意的序列化对象,随后通过SOAP连接器来执行任意JAVA代码。详细信息可参考:https: www-01 ibm com support docview wss?uid=swg22016254 受影响的版本IBM WebSphere Application Server:lVersion 9 0lVersion 8 5lVersion 8 0lVersion 7 0不受影响的版本lVersion >= 9 0 0 10
-
Apache Struts2 远程代码执行漏洞(S2-057) 技术分析与防护方案
2018-08-24综述 北京时间2018年8月22日,Apache官方发布通告公布了Struts2中一个远程代码执行漏洞(CVE-2018-11776,CNVD-2018-15894,CNNVD-201808-740)。该漏洞在两种情况下存在,第一,当xml配置中未设置namespace值,且上层动作配置(action(s) configurations)中未设置或使用通配符namespace值时,可能导致远程代码执行漏洞的发生。第二,使用未设置value和action值的url标签,且上层动作配置中未设置或使用通配符namespace值,
-
Ghosts cript 多个-dSAFER 沙箱绕过漏洞 威胁预警通告
2018-08-23综述 近日,Ghostscript被爆出包含多个-dSAFER沙箱绕过漏洞。-dSAFER是Ghostscript用于防止不安全Postscript操作的安全沙箱。此漏洞与2016年出现的沙箱绕过漏洞(CVE-2016-3714)类似,远程未经身份验证的攻击者可通过多种Postscript操作来绕过-dSAFER提供的保护,在易受攻击的系统上执行任意命令。ImageMagick等默认使用Ghostscript来处理Postscript内容的应用,将受到此漏洞影响。详细信息可参考:https: www kb cert org
-
Apache Struts 2 远程代码执行漏洞(cve-2018-11776)处置手册
2018-08-23一 漏洞概述 北京时间8月22日,Struts官方公开了漏洞S2-057(CVE-2018-11776)。该漏洞可能在两种情况下被触发,第一,当没有为底层xml配置中定义的结果设置namespace值,并且其上部操作配置没有namespace或通配namespace时,可能构成RCE攻击。第二,当使用没有value和action集的url标签时,并且其上层操作配置没有或通配namespace时,也可能构成RCE攻击。参考链接: https: cwiki apache org confluence display WW S2-0
-
Struts 2 远程代码执行漏洞(CVE-2018-11776) 威胁预警通告
2018-08-23综述 北京时间8月22日13时,Apache官方发布通告公布了Struts2中一个远程代码执行漏洞(CVE-2018-11776)。该漏洞在两种情况下存在,第一,在xml配置中未设置namespace值,且上层动作配置(upper action(s)configurations)中未设置或用通配符namespace值。第二,使用未设置value和action值的url标签,且上层动作配置(upper action(s) configurations)中未设置或用通配符namespace值。详细信息可参考:https: cwiki apac