1. Android System组件资源管理错误漏洞(CNNVD-201907-043)
Android是美国谷歌(Google)和开放手持设备联盟(简称OHA)的一套以Linux为基础的开源操作系统。System是其中的一个系统组件。
Android 9.0版本中的System组件存在资源管理错误漏洞。远程攻击者可利用该漏洞执行任意代码。
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: 2.JetBrains YouTrack插件注入漏洞(CNNVD-201907-190)
JetBrains YouTrack是捷克JetBrains公司的一套基于浏览器的错误跟踪和项目管理软件。该软件具有错误跟踪、创建工作流程和监控项目进度等功能。
JetBrains YouTrack插件(Confluence)1.8.1.3之前版本中存在注入漏洞。远程攻击者可利用该漏洞执行代码。 3.Moxa OnCell G3100-HSPA 信息泄露漏洞(CNNVD-201907-159)
Moxa OnCell G3100-HSPA是中国台湾摩莎(Moxa)公司的一款G3100-HSPA系列蜂窝网络网关设备。
Moxa OnCell G3100-HSPA Series 1.6 Build 17100315及之前版本中存在信息泄露漏洞。攻击者可利用该漏洞获取敏感信息(包括管理员密码)并可能检索其他信息,例如发送到该设备的HTTP请求内容或之前使用过的密码。
目前厂商已发布升级补丁以修复漏洞,详情请关注厂商主页: 4.Amcrest IPM-721S 信任管理问题漏洞(CNNVD-201907-200)
Amcrest IPM-721S是Amcrest公司的一款无线IP摄像头。
Amcrest IPM-721S V2.420.AC00.16.R.20160909版本中存在信任管理问题漏洞。攻击者可利用该漏洞下载管理凭证。 5.Wind River Systems VxWorks 数字错误漏洞(CNNVD-201907-1497)
Wind River Systems VxWorks是美国风河系统(Wind River Systems)公司的一套嵌入式实时操作系统(RTOS)。
Wind River Systems VxWorks中存在数字错误漏洞。攻击者可利用该漏洞执行代码。以下产品及版本受到影响:
-Wind River Systems VxWorks 6.9版本-Wind River Systems VxWorks 6.8版本-Wind River Systems VxWorks 6.7版本-Wind River Systems VxWorks 6.6版本6.Linksys RE6400和Linksys RE6300 输入验证错误漏洞(CNNVD-201907-1005)
Linksys RE6400和Linksys RE6300都是美国Linksys公司的一款无线网络信号扩展器。
Linksys RE6400 1.2.04.022及之前版本和RE6300 1.2.04.022及之前版本中的Web界面存在输入验证错误漏洞,该漏洞源于程序没有过滤用户输入。攻击者可利用该漏洞访问系统被限制的OS配置及命令。 7. Cisco Vision Dynamic Signage Director 授权问题漏洞(CNNVD-201907-1030)
Cisco Vision Dynamic Signage Director是美国思科(Cisco)公司的一套端到端的动态标牌和IPTV解决方案。
Cisco Vision Dynamic Signage Director中的REST API界面存在授权问题漏洞,该漏洞源于程序没有充分验证HTTP请求。远程攻击者可通过发送特制的HTTP请求利用该漏洞绕过身份验证,以管理权限执行任意操作。 8.Symantec Messaging Gateway 权限许可和访问控制问题漏洞(CNNVD-201907-608)
Symantec Messaging Gateway是美国赛门铁克(Symantec)公司的一套垃圾邮件过滤器。该产品具有反垃圾邮件、防病毒、高级内容过滤和数据泄露防护等功能。
Symantec Messaging Gateway 10.7.1之前版本中存在权限许可和访问控制问题漏洞。攻击者可利用该漏洞获取提升的权限。 9.Cloudera Data Science Workbench 配置错误漏洞(CNNVD-201907-145)
Cloudera Data Science Workbench(CDSW)是Cloudera公司的一套数据科学平台。该平台为企业提供快速、简易且安全的自助式数据科学支持。
Cloudera CDSW 1.3.0及之前版本中存在配置错误漏洞。攻击者可利用该漏洞执行代码。 10.D-Link DIR-655 C 命令注入漏洞(CNNVD-201907-650)
D-Link DIR-655 C是中国台湾友讯(D-Link)公司的一款无线路由器。
D-Link DIR-655 C 3.02B05 BETA03之前版本中存在命令注入漏洞。远程攻击者可借助‘check_fw_url’参数中的shell元字符利用该漏洞执行任意命令。 11. Microsoft Windows Server 缓冲区错误漏洞(CNNVD-201907-410)
Microsoft Windows Server是美国微软(Microsoft)公司的一套服务器操作系统。
Microsoft Windows Server中的DHCP服务存在缓冲区错误漏洞。攻击者可利用该漏洞在DHCP故障转移服务器上运行任意代码或者导致DHCP服务无法响应。以下产品及版本受到影响:
-Microsoft Windows Server 2012版本-Microsoft Windows Server 2012 R2版本-Microsoft Windows Server 2016版本-Microsoft Windows Server 2019版本-Microsoft Windows Server版本1803-Microsoft Windows Server版本1903目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
12.Oracle Fusion Middleware WebLogic Server组件访问控制错误漏洞(CNNVD-201907-924)
Oracle Fusion Middleware(Oracle融合中间件)是美国甲骨文(Oracle)公司的一套面向企业和云环境的业务创新平台。该平台提供了中间件、软件集合等功能。WebLogic Server是其中的一个适用于云环境和传统环境的应用服务器组件。
Oracle Fusion Middleware中的WebLogic Server组件12.2.1.3.0版本的Application Container - JavaEE子组件存在访问控制错误漏洞。攻击者可利用该漏洞控制组件,影响数据的保密性、可用性和完整性。 13.Schneider Electric ProClima 代码注入漏洞(CNNVD-201907-780)
Schneider Electric ProClima是法国施耐德电气(Schneider Electric)公司的一套热量计算软件。该软件通过分析指定的热量数据,为控制面板内安装的环境和电气/电子设备提供热量管理功能。Schneider Electric ProClima 8.0.0之前版本中存在代码注入漏洞。远程攻击者可利用该漏洞在目标系统上执行任意代码。14.MailEnable Enterprise Premium 代码问题漏洞(CNNVD-201907-378)
MailEnable Enterprise Premium是澳大利亚MailEnable公司的一套POP3和SMTP邮件服务器。
MailEnable Enterprise Premium 10.23版本中存在代码问题漏洞。攻击者可利用该漏洞读取主机系统上的任意文件,包括全部用户的凭证。 15.Amcrest IPM-721S 安全特征问题漏洞(CNNVD-201907-196)
Amcrest IPM-721S V2.420.AC00.16.R.20160909版本中存在安全特征问题漏洞。攻击者可利用该漏洞绕过账户保护机制并暴力破解凭证。 16.Avaya Control Manager SQL注入漏洞(CNNVD-201907-667)
Avaya Control Manager是美国Avaya公司的一套运营管理解决方案。该产品能够对Avaya产品进行统一管理。
Avaya Control Manager 7.x版本和8.0.4.0之前的8.0.x版本中的报告组件存在SQL注入漏洞。远程攻击者可利用该漏洞执行任意的SQL命令并检索有关其他用户的敏感数据。
1.4.2 高危漏洞实例