斗象科技:2024攻防演练HW必修高危漏洞集合v1.0-27页_1mb
报告摘要
2024HW必修高危漏洞手册(10)
前言
高危漏洞是企业网络安全的重要薄弱点,常年成为HW攻防演练中红队重点攻击方向。为帮助企业提前排查风险,降低因漏洞导致防御体系崩溃的风险,特此发布《2024HW必修高危漏洞手册》。本文档第一期基于2024年3月至5月的漏洞数据,整理了远程代码执行、文件上传以及其他高危漏洞的详细信息及修复方案。
以下是主要漏洞类型及详情:
一、漏洞汇总
1. 远程代码执行漏洞
- 涉及厂商: YzmCMS、畅捷通、pgAdmin、泛微、锐捷、奇安信
- 漏洞数量: 6个主要漏洞(YzmCMS、畅捷通T+、pgAdmin等)
2. 文件上传漏洞
- 涉及厂商: 泛微、用友、致远互联、奇安信
- 漏洞数量: 8个主要漏洞(泛微、用友NC-Cloud、致远等)
3. 不安全反序列化漏洞
- 涉及厂商: 畅捷通、用友、金蝶
- 漏洞数量: 3个
自查高危漏洞详情汇总
除了列举出的具体漏洞详细信息,以下是漏洞类型总结:
- YzmCMS存在远程代码执行漏洞,影响YzmCMS,检测路径包括
/pay/index/pay_callbackhtml。需尽快更新到安全版本。 - 畅捷通T+多接口存在远程代码执行及文件上传漏洞,影响多版本,建议联系厂商获取补丁。
- pgAdmin 616及以下版本存在远程代码执行漏洞,影响路径为
/misc/validate_binary_path。 - 泛微OA存在多种漏洞,包括远程代码执行和任意文件上传,影响版本跨度大。
- 用友系列系统包括文件上传、反序列化等高危漏洞,漏洞存在已久,需尽快打补丁。
修复建议
企业须立即针对上述漏洞类型进行自查,尤其是远程代码执行、任意文件上传以及反序列化攻击等。建议使用斗象智能平台的PRS系统进行检测,如需技术协助请联系:400-156-9866。后续还会有第二期、第三期内容发布,持续保持对HW高危漏洞的关注和修复行动。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载