每周升级布告-2022-07-31

颁布功夫 2022-07-31
新增事务

 

事务名称:

TCP_提权攻击_Apache_Log4j2变形绕过_代码执行

安全类型:

安全缝隙

事务描述:

ApacheLog4j2是一个用于Java的日志纪录库,,其支持启动远程日志服务器。在ApacheLog4j22.14.1之前的2.x版本中存在安全缝隙。攻击者可利用该缝隙远程执行肆意代码

更新功夫:

20220731

 

事务名称:

HTTP_文件操作攻击_JQuery_1.7.2_肆意文件下载

安全类型:

安全缝隙

事务描述:

使用了JQuery1.7.2JavaScript库的站点可通过前台肆意文件下载,,可读取敏感文件。该缝隙是由于sys_dia_data_down文件下载职能未对用户提交的file参数进行检测,,直接拼接到了蹊径中,,导致能够跳目录,,下载其他目录下的文件。

更新功夫:

20220731

 

批改事务

 

事务名称:

HTTP_其它可疑行为_Shiro_Cookie长度异常

安全类型:

可疑行为

事务描述:

ApacheShiro默认使用了CookieRememberMeManager。其处置cookie的流程是:得到rememberMecookie值;;Base64解码;;AES解密;;反序列化。然而AES的密钥是硬编码的,,即AES加解密的密钥是写死在代码中的,,攻击者能够机关恶意数据造成反序列化缝隙,,cookie长度异常提醒可能为攻击者机关的恶意payload。

更新功夫:

20220731