赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Oracle WebLogic Server OS Command Injection Vulnerability

北京赛克艾威科技有限公司

2024-06-04

Fusion中间件套件中的产品Oracle WebLogic Server包含一个操作系统命令注入漏洞,使攻击者能够通过特制的HTTP请求执行任意代码,该请求包含恶意XML文档。

Apache OFBiz 目录遍历致代码执行漏洞(CVE-2024-36104)

北京赛克艾威科技有限公司

2024-06-04

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。2024年6月,官方发布新版本修复了CVE\\-2024\\-36104 Apache OFBiz 目录遍历致代码执行漏洞,攻击者可构造恶意请求控制服务器。建议尽快修复漏洞。

亿赛通电子文档安全管理系统 UploadFileManagerService 任意文件读取漏洞

北京赛克艾威科技有限公司

2024-05-23

亿赛通电子文档安全管理系统是一款保护敏感信息、防止数据泄露的解决方案,提供文档加密、版本管理和访问控制等功能。

Google Chromium V8 Type Confusion Vulnerability

北京赛克艾威科技有限公司

2024-05-28

Apache Cassandra 是 Apache 基金会的一个分布式 Nosql 数据库。Apache Cassandra 的受影响版本中,由于没有对JMX/nodetool权限的用户做限制,当启动FQL/Audit日志时,拥有 JMX/nodetool 权限的攻击者可以以 cassandra 的身份权限执行任意系统命令。用户可以通过将 FQL/Auditlog 配置属性 allow_nodetool_archive_command 设置为 false 来缓解该漏洞。

Nexus Repository 3 目录遍历与文件读取漏洞 (CVE-2024-4956)

北京赛克艾威科技有限公司

2024-05-22

Sonatype Nexus Repository 是一个开源的仓库管理系统,在安装、配置、使用简单的基础上提供了更加丰富的功能。2024年5月,Sonatype官方发布安全公告,披露了 CVE-2024-4956 Nexus Repository 3 目录遍历与文件读取漏洞。