雷神众测漏洞周报2024.3.18-2024.3.24
2024-3-26 14:16:44 Author: mp.weixin.qq.com(查看原文) 阅读量:2 收藏

摘要

以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。

雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减此文章内容,不得以任何方式将其用于商业目的。

目录

1.GeoServer 文件上传漏洞

2.用友 U8cloud MeasureQueryByToolAction SQL注入漏洞

3.万户ezOFFICE协同管理平台存在文件上传漏洞

4.Mattermost授权问题漏洞

漏洞详情

1.GeoServer 文件上传漏洞

漏洞介绍:

GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。

漏洞危害:

GeoServer受影响版本中存在任意文件上传漏洞。由于未验证用户输入的文件包装器资源路径是否包含"..",有登陆权限的攻击者可以通过构造恶意的 REST Coverage Store API 请求,上传任意文件以此执行任意代码。

漏洞编号:

CVE-2023-51444

影响范围:

org.geoserver:gs-restconfig@(-∞, 2.23.4)

org.geoserver:gs-platform@[2.24.0, 2.24.1)

org.geoserver:gs-restconfig@[2.24.0, 2.24.1)

org.geoserver:gs-platform@(-∞, 2.23.4)

修复方案:

及时测试并升级到最新版本或升级版本

来源:OSCS

2.用友 U8cloud MeasureQueryByToolAction SQL注入漏洞

漏洞介绍:

用友 U8 Cloud 是用友软件公司开发的云端企业管理软件。

漏洞危害:

由于MeasureQueryByToolAction接口未使用SQLParamValidator.validate()方法过滤用户输入strMq参数,未授权攻击者可以利用该漏洞向应用程序的数据库中插入恶意的SQL代码,从而实现对数据库的非法访问和操作。

影响范围:

用友U8Cloud@[5.0, 5.0sp]

用友U8Cloud@[1.0, 3.6sp]

修复方案:

及时测试并升级到最新版本或升级版本

来源:OSCS

3.万户ezOFFICE协同管理平台存在文件上传漏洞

漏洞介绍:

万户ezOFFICE协同管理平台是一个综合信息基础应用平台。

漏洞危害:

万户ezOFFICE协同管理平台存在文件上传漏洞,攻击者可利用该漏洞获取服务器权限。

影响范围:

北京万户软件技术有限公司 万户ezOFFICE协同管理平台

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

4.Mattermost授权问题漏洞

漏洞介绍:

Mattermost是美国Mattermost公司的一个开源协作平台。

漏洞危害:

Mattermost存在授权问题漏洞,该漏洞源于无法正确验证帐户所有权,经过身份验证的攻击者可利用该漏洞在特定条件下通过精心设计的切换请求接管其他用户帐户。

漏洞编号:

CVE-2024-2450

影响范围:

Mattermost Mattermost >=8.1.x,<8.1.10

Mattermost Mattermost >=9.2.x,<9.2.6

Mattermost Mattermost >=9.3.x,<9.3.2

Mattermost Mattermost >=9.4.x,<9.4.3

修复方案:

及时测试并升级到最新版本或升级版本

来源:CNVD

专注渗透测试技术

全球最新网络攻击技术

END


文章来源: https://mp.weixin.qq.com/s?__biz=MzI0NzEwOTM0MA==&mid=2652502840&idx=1&sn=d74c5314f0cfdb74edb0d60961c35995&chksm=f258588bc52fd19d3aa3e16d264a6a1ce649f40a1f69627c5dc896e34c922f7dd9adc888aee2&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh