一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

云服務器|WEB服務器|FTP服務器|郵件服務器|虛擬主機|服務器安全|DNS服務器|服務器知識|Nginx|IIS|Tomcat|

服務器之家 - 服務器技術 - 服務器安全 - 微軟發現與Log4j相關的高危漏洞

微軟發現與Log4j相關的高危漏洞

2022-01-24 23:02新浪科技咪貝2019 服務器安全

微軟表示,在尋找 Log4j 漏洞時發現了 SolarWinds Serv-U 軟件先前未披露的問題。

微軟發現與Log4j相關的高危漏洞

微軟表示,在尋找 Log4j 漏洞時發現了 SolarWinds Serv-U 軟件先前未披露的問題。

Jonathan Bar Or在 Twitter 上解釋說,當他在尋找 Log4j漏洞利用嘗試時,他注意到來自 serv-u.exe 的攻擊。 仔細觀察發現,可以向 Ssrv-U 提供數據,它會用你未經處理的輸入構建一個 LDAP 查詢!這可以用于 log4j 攻擊嘗試,也可以用于 LDAP 注入。

Solarwinds 立即響應、調查并修復了。#vulnerability微軟后來發布了一篇關于這個問題的博客,被追蹤為 CVE-2021-35247,并表示這是一個“輸入驗證漏洞,它可能允許攻擊者在給定一些輸入的情況下構建一個查詢,并在沒有衛生條件的情況下通過網絡發送該查詢。”

SolarWinds在他們的咨詢中表示,LDAP 身份驗證的 Serv-U 網絡登錄屏幕允許未充分凈化的字符。

“SolarWinds 已更新輸入機制以執行額外的驗證和清理。由于 LDAP 服務器忽略了不正確的字符,因此未檢測到下游影響”該公司表示,并補充說它會影響 15.2.5 和以前的版本。

NTT Application Security 的 Ray Kelly 說:“考慮到 SolarWinds 是在 之前影響數千名客戶的漏洞之后出現的,該漏洞令他感到驚訝和擔憂。 ”

“鑒于 Log4j 披露是在 12 月發布的,這個開源漏洞應該是 SolarWinds 的重中之重。雖然 SolarWinds 似乎不易受到漏洞組件的利用,但它仍然不是您的軟件產品中需要的東西, ”Kelly說。

“大多數應用程序安全產品都可以檢測到 Log4j 漏洞,使開發人員能夠快速識別和修復問題。”

微軟敦促客戶應用 SolarWinds 公告中解釋的安全更新,并表示客戶可以使用他們的工具來識別和修復存在漏洞的設備。他們補充說,Microsoft Defender Antivirus 和 Microsoft Defender for Endpoint 還可以檢測與該活動相關的行為。

Netenrich 的 John Bambenek 補充說,微軟的警告和 SolarWinds 的快速響應時間代表了需要如何處理漏洞的積極例子。 “這是我們需要的那種漏洞和研究合作,在這種情況下,一家能夠看到攻擊的大型科技公司與軟件公司聯系,并迅速將修復程序投入生產,”Bambenek說。

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 粗又长好猛好爽视频 | 日韩无砖2021特黄 | 四虎成人影院网址 | 国产高清经典露脸3p | sex5·性屋娱乐 | 大伊香蕉精品视频一区 | 大奶老太 | 男人天堂网在线 | 操大姨子逼| 36美女厕所撒尿全过程 | 我强进了老师身体在线观看 | 男人和女人上床 | 91亚洲精品国产自在现线 | 精品日韩二区三区精品视频 | 女同变态 中文字幕 | 牛牛影院成人免费网页 | 亚洲视频免 | www.亚洲视频| 日本xxxx18vr69| 探花国产| 久热这里只有精品99国产6 | 久久午夜夜伦痒痒想咳嗽P 久久无码AV亚洲精品色午夜麻豆 | 亚洲男人天堂网站 | 国产成人精品1024在线 | 日韩 欧美 国产 亚洲 中文 | 小舞同人18av黄漫网站 | 脱女学小内内摸出水网站免费 | 欧美一区二区三区四区在线观看 | 日本在线你懂的 | 日本色淫 | 免费看a视频| 成年无限观看onlyfans | 免费精品一区二区三区在线观看 | 国产成人精品免费视频软件 | 污到你怀疑人生 | 免费99精品国产自在现线 | 国产成人在线免费视频 | 欧美日本一本线在线观看 | 午夜理论片日本中文在线 | 日韩精品免费一区二区 | 国产精品视频第一区二区三区 |