2024-08-26-亚信科技-2024实网攻防演练必修高危漏洞合集_110页_3mb
报告摘要
必修高危漏洞指南总结
概述
- 背景:数字化快速发展导致企业影子资产增多,部分系统仍存在历史漏洞。
- 漏洞类型:远程代码执行、远程命令执行、反序列化、权限提升、认证绕过、SQL注入、未授权访问等。
2024年攻防演练最新必修漏洞
- GeoServer远程代码执行漏洞:通过反序列化漏洞执行任意代码,影响旧版本需升级至指定安全版本。
- Rejetto HTTP File Server命令执行漏洞:未修复版本可导致远程命令执行,需升级至最新版。
- WP-Recall插件SQL注入漏洞:影响WordPress旧版,建议更新或关闭该插件。
- Docassemble未授权读取漏洞:旧版本存在文件读取风险,关于升级至安全版。
- Splunk任意文件读取漏洞:9.x版本未修复,公开补丁修复。
2024年攻防演练历史必修漏洞
- 禅道项目管理系统身份认证绕过漏洞:开源版及旗舰版多个版本存在命令注入问题。
- Primeton EOS Platform反序列化漏洞:平台旧版本未充分检查反序列化数据,导致远程代码执行。
- IP-guard WebServer权限绕过漏洞:影响4.82.0609.0以下版本。
- 泛微E-Office反序列化漏洞:旧文件上传功能未限制,导致代码执行。
- Jenkins固定参数解析漏洞:旧版本使用args4j库默认解析导致文件读取漏洞。
- **更多历史漏洞详情请参考原文。
修复建议
企业应根据自身资产情况,排查漏洞并采取以下基本措施:
- 升级至最新版本:官方提供补丁或新版本解决漏洞。
- 配置防护策略:如关闭互联网暴露面、禁用T3协议、限制用户权限等。
- 临时缓解:如配置JVM参数禁用日志递归解析或设置访问白名单。
红队建议
- 红蓝对抗时重点关注远程代码执行、反序列化、文件上传、SQL注入等漏洞。
- 利用Automation规则检测并评估漏洞影响。
- 关注历史重大漏洞如Log4j2、WebLogic、Apache Struts2等常见组件。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载