日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 知識百科

云安全日報220329:IBM現代元數據管理軟件發現執行任意代碼漏洞,需要盡快升級

來源: 責編: 時間:2023-08-07 16:30:05 258觀看
導讀 IBM Spectrum Discover是IBM公司一款現代化元數據管理軟件,它可以為EB級的非結構化數據存儲提供數據洞察。它可以快速抓取、整理和索引數十億個文件和對象的元數據,然后在這些

IBM Spectrum Discover是IBM公司一款現代化元數據管理軟件,它可以為EB級的非結構化數據存儲提供數據洞察。它可以快速抓取、整理和索引數十億個文件和對象的元數據,然后在這些數據源之上提供一個高效的、豐富的元數據索引庫和集中管理層。這將極大的改進大數據分析過程,加快關鍵研究的速度,提高存儲的經濟性,降低風險,從而創造企業競爭優勢。1gA28資訊網——每日最新資訊28at.com

3月28日,IBM發布了安全更新,修復了IBM Spectrum Discover中發現的執行任意代碼重要漏洞。以下是漏洞詳情:1gA28資訊網——每日最新資訊28at.com

漏洞詳情1gA28資訊網——每日最新資訊28at.com

來源: https://www.ibm.com/support/pages/node/65668891gA28資訊網——每日最新資訊28at.com

1.CVE-2020-7720 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js node-forge 模塊可能允許遠程攻擊者在系統上執行任意代碼,這是由 util.setPath 函數中的原型污染缺陷引起的。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

2.CVE-2021-43616 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

NPM 可能允許遠程攻擊者在系統上執行任意代碼,這是由于安裝持續進行而導致的問題,而 package-lock.json 中的依賴信息與 ci 命令中的 package.json 不同。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

3.CVE-2020-15366 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Ajv(又名另一個 JSON Schema Validator)可能允許遠程攻擊者在系統上執行任意代碼,這是由 ajv.validate 函數中的原型污染缺陷引起的。通過發送特制數據,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

4.CVE-2020-13822 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js 的 Elliptic 包可能允許遠程攻擊者在系統上獲得提升的權限。通過使用編碼變化、前導 '/0' 字節或整數溢出,攻擊者可以利用此漏洞來允許 ECDSA 簽名延展性和系統上的提升權限。1gA28資訊網——每日最新資訊28at.com

5.CVE-2020-7751 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Pathval 可能允許遠程攻擊者在系統上執行由原型污染缺陷引起的任意代碼。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

6.CVE-2020-8116 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js dot-prop 可能允許遠程攻擊者在系統上執行由原型污染引起的任意代碼。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼或導致拒絕服務。1gA28資訊網——每日最新資訊28at.com

7.CVE-2019-20920 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js 把手模塊可能允許遠程攻擊者在系統上執行任意代碼,這是由于查找幫助程序對模板的不正確驗證引起的。通過發送特制模板,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

8.CVE-2019-19919 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js 把手可能允許遠程攻擊者在系統上執行由原型污染缺陷引起的任意代碼。通過發送特制的有效載荷,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

9.CVE-2020-7608 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Node.js yargs-parser 模塊可能允許遠程攻擊者在系統上執行任意代碼,這是由原型污染缺陷引起的。通過使用 __proto__ 有效負載添加或修改 Object.prototype 的屬性,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

10.CVE-2020-7660 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

serialize-javascript 可能允許遠程攻擊者在系統上執行任意代碼,這是由 index.js 中的 deleteFunctions 函數中的缺陷引起的。通過發送特制請求,攻擊者可以利用此漏洞在系統上注入和執行任意代碼。1gA28資訊網——每日最新資訊28at.com

11.CVE-2021-3918 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

Json-schema 可能允許遠程攻擊者在系統上執行任意代碼,這是由于對對象原型屬性的不當控制修改造成的。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

12.CVE-2020-1747 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

PyYAML 可能允許遠程攻擊者在系統上執行任意代碼,這是由于通過 full_load 方法或使用 FullLoader 加載程序處理不受信任的 YAML 文件時發生的錯誤引起的。通過濫用 python/object/new 構造函數,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

13.CVE-2019-20477 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

PyYAML 可能允許遠程攻擊者在系統上執行任意代碼,原因是對 load 和 load_all 函數的限制不足。通過發送特制請求,攻擊者可以利用此漏洞在系統上執行任意代碼。1gA28資訊網——每日最新資訊28at.com

14.CVE-2013-7459 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

PyCrypto 容易受到基于堆的緩沖區溢出的影響,這是由 block_templace.c 中的 ALGnew 函數進行的不正確邊界檢查引起的。通過對 cryptmsg.py 使用特制的 iv 參數,遠程攻擊者可以溢出緩沖區并在系統上執行任意代碼或導致應用程序崩潰。1gA28資訊網——每日最新資訊28at.com

15.CVE-2020-7699 CVSS評分:9.8 嚴重程度:嚴重1gA28資訊網——每日最新資訊28at.com

express-fileupload 可能允許遠程攻擊者在系統上執行任意代碼,這是由啟用parseNested選項時的原型污染缺陷引起的。通過發送特制的 HTTP 請求,攻擊者可以利用此漏洞執行任意代碼或在系統上造成拒絕服務狀況。1gA28資訊網——每日最新資訊28at.com

受影響產品和版本1gA28資訊網——每日最新資訊28at.com

上述漏洞影響部署了IBM Spectrum Discover 2.0.4, 2.0.4.1, 2.0.4.2, 2.0.4.3, 2.0.4.4版本1gA28資訊網——每日最新資訊28at.com

解決方案1gA28資訊網——每日最新資訊28at.com

IBM Spectrum Discover升級至2.0.4.5升版本可修復。1gA28資訊網——每日最新資訊28at.com

查看更多漏洞信息 以及升級請訪問官網:1gA28資訊網——每日最新資訊28at.com

https://www.ibm.com/blogs/psirt/1gA28資訊網——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-119-2243-0.html云安全日報220329:IBM現代元數據管理軟件發現執行任意代碼漏洞,需要盡快升級

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: Meta已暫停在荷蘭的數據中心建設:因環境問題遭政府反對

下一篇: 美國防部推遲授予近90億美元云計算合同

標簽:
  • 熱門焦點
  • 7月安卓手機性能榜:紅魔8S Pro再奪榜首

    7月份的手機市場風平浪靜,除了紅魔和努比亞帶來了兩款搭載驍龍8Gen2領先版處理器的新機之外,別的也想不到有什么新品了,這也正常,通常6月7月都是手機廠商修整的時間,進入8月份之
  • 6月安卓手機性能榜:vivo/iQOO霸占旗艦排行榜前三

    2023年上半年已經正式過去了,我們也迎來了安兔兔V10版本,在新的驍龍8Gen3和天璣9300發布之前,性能榜的榜單大體會以驍龍8Gen2和天璣9200+為主,至于那顆3.36GHz的驍龍8Gen2領先
  • Rust中的高吞吐量流處理

    作者 | Noz編譯 | 王瑞平本篇文章主要介紹了Rust中流處理的概念、方法和優化。作者不僅介紹了流處理的基本概念以及Rust中常用的流處理庫,還使用這些庫實現了一個流處理程序
  • 服務存儲設計模式:Cache-Aside模式

    Cache-Aside模式一種常用的緩存方式,通常是把數據從主存儲加載到KV緩存中,加速后續的訪問。在存在重復度的場景,Cache-Aside可以提升服務性能,降低底層存儲的壓力,缺點是緩存和底
  • 之家push系統迭代之路

    前言在這個信息爆炸的互聯網時代,能夠及時準確獲取信息是當今社會要解決的關鍵問題之一。隨著之家用戶體量和內容規模的不斷增大,傳統的靠"主動拉"獲取信息的方式已不能滿足用
  • 華為HarmonyOS 4升級計劃公布:首批34款機型今日開啟公測

    8月4日消息,今天下午華為正式發布了HarmonyOS 4系統,在更流暢的前提下,還帶來了不少新功能,UI設計也有變化,會讓手機煥然一新。華為宣布,首批機型將會在
  • 華為將推出盤古數字人大模型 可幫助用戶12小時完成數字人生成

    在今日舉行的2023年華為云數字文娛AI創新峰會上,華為云全球Marketing與銷售服務總裁石冀琳表示,華為云將在后續推出盤古數字人大模型,可幫助用戶12小
  • 3699元!iQOO Neo8 Pro頂配版今日首銷:1TB UFS 4.0同價位唯一

    5月23日,iQOO推出了全新的iQOO Neo8系列,包含iQOO Neo8和iQOO Neo8 Pro兩個版本,其中標準版搭載高通驍龍8+,而Pro版更是首發搭載了聯發科天璣9200+旗艦
  • 朋友圈可以修改可見范圍了 蘋果用戶可率先體驗

    近日,iOS用戶迎來微信8.0.27正式版更新,除了可更換二維碼背景外,還新增了多項實用功能。在新版微信中,朋友圈終于可以修改可見范圍,簡單來說就是已發布的朋友圈
Top 主站蜘蛛池模板: 濮阳市| 长葛市| 赞皇县| 施甸县| 黑龙江省| 饶平县| 岱山县| 阜新| 水富县| 库伦旗| 万源市| 乳源| 逊克县| 卢氏县| 云浮市| 昭平县| 固镇县| 凤凰县| 峨眉山市| 阜新| 晋中市| 廊坊市| 阿拉善盟| 长子县| 龙江县| 青铜峡市| 镇宁| 兴宁市| 洛阳市| 苏州市| 黎川县| 克东县| 龙陵县| 新余市| 沽源县| 湖北省| 突泉县| 青田县| 海淀区| 衡南县| 南郑县|