「威胁通告」SAP NetWeaver AS Java 严重漏洞 (CVE-2020-6287)
漏洞缘于SAP NetWeaver AS for Java Web组件中缺少身份验证,因此允许攻击者在受影响的SAP系统上进行高特权活动。
漏洞缘于SAP NetWeaver AS for Java Web组件中缺少身份验证,因此允许攻击者在受影响的SAP系统上进行高特权活动。
目前监测到网络上已经有POC,并且已有利用该漏洞的攻击行为出现,建议用户尽快升级进行防护。
官方已为所有受支持的Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP发布了修复版本。Citrix强烈建议客户立即安装更新。
绿盟威胁情报周报(20200629~20200705)
内网资产可以配合使用绿盟科技的远程安全评估系统(RSAS V6)、Web应用漏洞扫描系统(WVSS)和 Web 应用防护系统(WAF),进行有效的检测和防护。
攻击者可以通过一个特制的图像文件来触发该漏洞,从而执行代码。
工业控制系统不仅在实现上要考虑安全,在设计之初也需要考虑安全,安全应该贯穿整个生命周期。
针对发现有Treck漏洞的设备,如果发生攻击行为,物联网准入网关,还可以对设备进行网络阻断。
漏洞存在于 Apache Dubbo默认使用的反序列化工具 hessian 中,攻击者可能会通过发送恶意 RPC 请求来触发漏洞。
这是微软有史以来在一个月内发布CVE数量最多的一次
当地时间6月10日,Adobe官方发布了6月安全更新,修复了Adobe 多款产品的多个漏洞。
此漏洞由IIOP协议上的反序列化造成,未经身份认证的攻击者可以通过IIOP协议远程攻击WAS服务器,在目标服务端执行任意代码,获取系统权限,进而接管服务器。