91含羞草视频|果冻传媒91电影制片厂|日本美乳巨乳|糖心vlog内射频|99r尤物精品福利|国产自拍第二十页|麻豆天美精东蜜传媒|蜜桃电影传媒|糖心vlog在线网站|明星换脸播放,亚洲国产精品va在线看黑人,91原创大神,蜜桃精品

安全公告
位置: 首頁 > 安全公告 > 正文

警惕風(fēng)險突出的100個高危漏洞(上)

作者:管理員   時間:2024-11-04   點擊數(shù):

來源:國家網(wǎng)絡(luò)安全通報中心   

高危漏洞是網(wǎng)絡(luò)系統(tǒng)可能被黑客利用以進(jìn)行非法訪問,、數(shù)據(jù)竊取或系統(tǒng)破壞的嚴(yán)重安全缺陷。每一個操作系統(tǒng),、網(wǎng)絡(luò)應(yīng)用都可能存在這樣的漏洞,。這些漏洞一旦被惡意利用,將給網(wǎng)絡(luò)系統(tǒng)帶來極大的安全風(fēng)險,,可能影響網(wǎng)絡(luò)系統(tǒng)的正常運行,,甚至給網(wǎng)絡(luò)運營者造成經(jīng)濟財產(chǎn)損失。因此,,及時發(fā)現(xiàn)并修復(fù)高危漏洞是保障網(wǎng)絡(luò)安全的重要措施,。公安機關(guān)網(wǎng)安部門從危害程度、廣泛性,、漏洞利用形式,、利用難度,、檢測難度等維度,梳理出了100個突出的高危漏洞,,并在文末提出了重點防護(hù)建議,。廣大網(wǎng)絡(luò)運營者應(yīng)對照排查自己的網(wǎng)絡(luò)系統(tǒng)是否存在相關(guān)漏洞,及時修補,,降低被利用的風(fēng)險,。

序號

漏洞名稱

漏洞編號

漏洞危害

1

Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2021-44228

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

2

Alibaba Nacos User-Agent 鑒權(quán)繞過漏洞

CVE-2021-29441

可直接繞過認(rèn)證機制獲取敏感數(shù)據(jù)

3

Oracle WebLogic Server遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2020-2884

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

4

Apache Shiro 默認(rèn)密鑰致命令執(zhí)行漏洞

CVE-2016-4437

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

5

Spring Cloud Gateway spel 遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2022-22947

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

6

Atlassian Confluence遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2022-26134

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

7

GitLab /uploads/user 遠(yuǎn)程命令執(zhí)行漏洞

CVE-2021-22205

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

8

Gitlabissuemarkdown目錄遍歷漏洞

CVE-2020-10977

可以通過讀取任意文件獲取敏感信息

9

Apache Struts 代碼執(zhí)行漏洞

CVE-2023-50164

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

10

redis未授權(quán)訪問漏洞

CNVD-2015-07557

可直接繞過認(rèn)證機制獲取敏感數(shù)據(jù)

11

Elasticsearch Kibana 命令注入漏洞

CVE-2019-7609

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

12

Adobe ColdFusion 反序列化漏洞

CVE-2017-3066

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

13

IIS6 WebDav 遠(yuǎn)程命令執(zhí)行漏洞

CVE-2017-7269

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

14

Apache ActiveMQ 遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2023-46604

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

15

Windows打印后臺處理程序遠(yuǎn)程執(zhí)行代碼漏洞

CVE-2021-34527

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

16

F5 BIG-IP /tmui/login.jsp 遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2020-5902

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

17

Fortigate SSL VPN路徑遍歷漏洞

CVE-2018-13379

可訪問任意的文件獲取敏感數(shù)據(jù)

18

Citrix ADC遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2019-19781

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

19

Microsoft Exchange Server認(rèn)證繞過漏洞

CVE-2021-26857

可直接繞過認(rèn)證機制獲取敏感數(shù)據(jù)

20

Drupal geddon2 遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2018-7600

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

21

泛微E-Office9 文件上傳漏洞

CVE-2023-2523

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

22

海康威視IP Camera身份認(rèn)證繞過漏洞

CVE-2017-7921

可直接繞過認(rèn)證機制獲取敏感數(shù)據(jù)

23

暢捷通T+ Upload.aspx 任意文件上傳漏洞

CNVD-2022-60632

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

24

禪道項目管理系統(tǒng) misc-captcha-user.html 權(quán)限繞過&遠(yuǎn)程命令執(zhí)行漏洞

CNVD-2023-02709

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

25

宏景人力資源信息管理系統(tǒng) /servlet/codesettree SQL注入漏洞

CNVD-2023-08743

可執(zhí)行任意SQL命令獲取敏感數(shù)據(jù)

26

泛微e-cology9 SQL注入漏洞

CNVD-2023-12632

可執(zhí)行任意SQL命令獲取敏感數(shù)據(jù)

27

MinIO未授權(quán)信息泄露漏洞

CVE-2023-28432

可直接訪問未授權(quán)接口獲取敏感信息

28

Elasticsearch Groovy Scripting Engine Sandbox 安全繞過漏洞

CVE-2015-1427

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

29

WordPress WPLiveChat SupportPro插件代碼問題漏洞

CVE-2019-11185

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

30

Apache ActiveMQ Jolokia 代碼執(zhí)行漏洞

CVE-2022-41678

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

31

Atlassian Confluence Data Center&Server 權(quán)限提升漏洞

CVE-2023-22515

可導(dǎo)致低權(quán)限用戶提升權(quán)限并執(zhí)行管理操作

32

Memcached SASL身份驗證安全繞過漏洞

CVE-2013-7239

可直接繞過認(rèn)證機制獲取敏感數(shù)據(jù)

33

WordPress SnapCreek DuplicatorDuplicator Pro路徑遍歷漏洞

CVE-2020-11738

可訪問任意的文件獲取敏感數(shù)據(jù)

34

QNAP Systems QTS  QuTS hero SQL注入漏洞

CVE-2022-27596

可執(zhí)行任意SQL命令獲取敏感數(shù)據(jù)

35

GitLab CE and EE不正確訪問控制漏洞

CVE-2019-20148

可直接訪問未授權(quán)接口獲取敏感信息

36

Citrix ADC & Citrix Gateway遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2023-3519

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

37

Apache RocketMQ NameServer 遠(yuǎn)程命令執(zhí)行漏洞

CVE-2023-37582

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

38

GitLab信息泄露漏洞

CVE-2020-26413

可直接訪問未授權(quán)接口獲取敏感信息

39

Atlassian Confluence遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2023-22522

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

40

ThinkPHP信息泄露漏洞

CVE-2022-25481

可直接訪問未授權(quán)接口獲取敏感信息

41

泛微E-Office /uploadify/uploadify.php 任意文件上傳漏洞

CVE-2023-2648

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

42

通達(dá)OA delete_log.php 后臺SQL注入漏洞

CVE-2023-4166

可執(zhí)行任意SQL命令獲取敏感數(shù)據(jù)

43

TeamCity 遠(yuǎn)程代碼執(zhí)行漏洞

CVE-2023-42793

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

44

Zoho ManageEngine SAML 任意代碼執(zhí)行漏洞

CVE-2022-47966

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

45

??低?/span>-綜合安防管理平臺 /center/api/files 任意文件上傳漏洞

CNVD-2022-88855

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

46

泛微E-Office group_xml.php SQL注入漏洞

CNVD-2022-43843

可執(zhí)行任意SQL命令獲取敏感數(shù)據(jù)

47

泛微E-Office /iweboffice/officeserver.php 任意文件上傳漏洞

CNVD-2022-43247

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

48

Oracle Weblogic LockVersionExtractor T3 反序列化漏洞

CVE-2020-14825

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

49

Apache Struts2 2.0.0~2.3.15 遠(yuǎn)程命令執(zhí)行漏洞

CVE-2013-2251

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

50

Oracle Weblogic RemoteConstructor IIOP T3反序列化漏洞

CVE-2020-14644

可直接遠(yuǎn)程控制相關(guān)服務(wù)器

安全防護(hù)提示

一,、升級軟件和更新補丁

1、跟蹤軟件安全更新:持續(xù)跟蹤并評估軟件供應(yīng)商發(fā)布的安全更新信息,。2,、持續(xù)掃描探測:利用自動化工具定期對系統(tǒng)進(jìn)行掃描,識別缺失的安全補丁和更新,。3,、更新管理流程規(guī)范化:建立規(guī)范的更新管理流程,確保所有安全更新和補丁的安裝配置均經(jīng)過測試和審批,。4,、定期安全審計:定期對系統(tǒng)進(jìn)行全面的安全審計,發(fā)現(xiàn)潛在的安全漏洞,。

二,、強化邊界防護(hù)

1、加固路由器與防火墻:明確網(wǎng)絡(luò)連接點,,嚴(yán)格限制訪問控制列表,,防止未授權(quán)訪問。啟用防火墻的入侵防御系統(tǒng),,實時阻止異?;顒印6ㄆ诟鹿碳?,禁用無關(guān)服務(wù),,減少漏洞攻擊面。2,、強化代理與網(wǎng)關(guān)安全:優(yōu)化代理和網(wǎng)關(guān)配置,,過濾惡意流量,阻擋潛在漏洞利用的威脅,。使用高級代理檢查加密流量,配置郵件網(wǎng)關(guān)過濾垃圾郵件和惡意附件,。3,、更新威脅情報:定期更新防火墻和網(wǎng)關(guān)設(shè)備的威脅情報庫,,保持防護(hù)有效性,及時應(yīng)對新型漏洞攻擊手法,。4,、日志監(jiān)控與審計:集中監(jiān)控和分析邊界設(shè)備日志,及時發(fā)現(xiàn)攻擊行為,。利用安全信息與事件管理系統(tǒng)整合日志,,識別異常并自動響應(yīng)。

三,、監(jiān)測與加固內(nèi)網(wǎng)

1,、持續(xù)漏洞掃描與評估:部署漏洞掃描工具,定期掃描內(nèi)網(wǎng)關(guān)鍵系統(tǒng),,識別并優(yōu)先修復(fù)高危漏洞,。2、網(wǎng)絡(luò)流量監(jiān)控與分析:實時監(jiān)控內(nèi)部網(wǎng)絡(luò)流量,,檢測異常行為,,利用日志分析追蹤攻擊路徑,識別漏洞,。3,、用戶行為監(jiān)控:監(jiān)控用戶在內(nèi)網(wǎng)的操作行為,識別異?;顒雍蜐撛诘娘L(fēng)險行為,,定時分析用戶行為模式,及時發(fā)現(xiàn)并處理不符合安全策略的行為,。4,、內(nèi)網(wǎng)資產(chǎn)管理:維護(hù)內(nèi)網(wǎng)資產(chǎn)清單,確保設(shè)備和應(yīng)用受控,,減少安全風(fēng)險,。5、系統(tǒng)加固與配置優(yōu)化:調(diào)整系統(tǒng)配置,,實施訪問控制和最小權(quán)限原則,。定期進(jìn)行系統(tǒng)基線檢查,確保配置符合安全標(biāo)準(zhǔn),。

四,、加強終端防護(hù)

1、終端安全管理:在終端設(shè)備上安裝安全檢測工具,,實時監(jiān)控和處理潛在威脅,。確保漏洞庫及時更新,并嚴(yán)格執(zhí)行保護(hù)策略,防止設(shè)備受到攻擊,。2,、數(shù)據(jù)加密與防泄漏:對敏感數(shù)據(jù)進(jìn)行全面加密,防止在設(shè)備丟失或被盜時數(shù)據(jù)泄露,。限制數(shù)據(jù)存放位置,,避免在網(wǎng)站目錄下直接存儲備份文件或包含敏感信息的文檔。3,、用戶行為控制:限制風(fēng)險操作,,防止安裝未授權(quán)的軟件和訪問可疑網(wǎng)站。實施防范社會工程攻擊的措施,,如識別虛假信息和防止信息泄露,。

 

 

校園網(wǎng)絡(luò)及網(wǎng)絡(luò)安全:8120197 計算機實驗室:8120198        電話通訊管理:8120034  教育技術(shù)服務(wù):8120124

多媒體課室設(shè)備保障:思源區(qū)教學(xué)樓13570762823   善德樓 13420588821  樹德樓13500208020   立德樓13500209448 行德樓、知禮樓13826360244

  • 智慧校園應(yīng)用服務(wù)群

  • 自助打印終端服務(wù)群

版權(quán)所有 韶關(guān)學(xué)院現(xiàn)代教育技術(shù)中心