SecEvery - Vulnerability Warning
2025-06-17
Apache Tomcat是一个开源的Java Servlet容器和Web服务器,主要用于运行Java应用程序,特别是基于Servlet和"text\-wrap\-mode: wrap;"\>• 加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。• 使用企业级安全产品,提升企业的网络安全性能。• 加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。• 启用强密码策略并设置为定期修改。3.4 参考链接https://lists.apache.org/thread/m66cytbfrty9k7dc4cg6tl1czhsnbywk 上一篇 下一篇
2025-06-19
ibblockdev是一个用于处理块设备操作的库,主要用于Linux系统中的存储管理。它提供了一系列工具和函数,用于管理磁盘分区、文件系统操作等,Udisks则是Linux中的一个磁盘调度工具,其底层调用了libblockdev。2025年6月,互联网上披露 CVE\-2025\-6019 ibblockdev 权限提升漏洞,在具有服务器权限的前提下,若攻击者同时具有 allow\_active权限,那么可利用 udisks 和 ibblockdev 进一步提升权限。
2025-06-19
PAM是Linux系统中一种模块化认证框架,通过提供统一的API接口和动态链接库。2025年6月,互联网上披露SUSE 15 PAM模块中存在提权漏洞。在攻击者已经获取服务器权限的前提下,可利用该漏洞进一步的提升至 allow\_active 权限。
2025-06-17
SQL注入漏洞是指攻击者通过在Web应用程序的输入字段中插入恶意SQL代码,从而绕过应用程序的安全措施,直接对数据库执行非法操作。这种漏洞通常发生在应用程序未对用户输入进行充分验证和过滤的情况下,使得攻击者能够获取、修改或删除数据库中的数据,甚至可能执行服务器上的任意代码。
2025-06-17
泛微e\-cology是泛微公司开发的协同管理应用平台。 受影响版本中,/js/hrm/getdata.jsp 存在 SQL 注入漏洞,由于其中调用 weaver.hrm.common.AjaxManager.getData 方法,用户可控参数经过两次 URL 解码后,最终被拼接至:append\(" and t.id \= "\).append\(StringUtil.vString\(map.get\("id"\)\)\)处,导致 SQL 注入漏洞,攻击者可能进一步写入Webshell导致远程代码执行。 修复版本通过对用户可控的参数进行强制数字转换,防止SQL注入漏洞。