概述:
《必修高危漏洞指南》以专业红队视角深度评估,旨在助力企业加强网络安全防御。这份指南聚焦于2024年攻防演练中的关键安全漏洞,帮助企业识别和应对潜在威胁。
主要漏洞总结:
- 禅道项目管理系统身份认证绕过漏洞:允许未经授权的用户绕过身份验证机制。
- Primeton EOS Platform jmx反序列化漏洞:可能导致远程代码执行。
- IP-guard WebServer 权限绕过漏洞:可能被利用进行未经授权的操作。
- 泛微E-Office10反序列化漏洞:威胁者可能利用此漏洞执行恶意代码。
- Jenkins 任意文件读取漏洞:攻击者可读取任意文件内容。
- 用友YonBIP ServiceDispatcher远程代码执行漏洞:允许执行任意代码。
- 亿赛通电子文档安全管理系统远程代码执行漏洞:可能被用于恶意操作。
- GitLab 任意用户密码重置漏洞:可导致密码泄露或账户接管。
- kkFileView zipslip远程代码执行漏洞:允许攻击者执行任意代码。
- Palo Alto Networks PAN-OS命令注入漏洞:允许执行操作系统命令。
- 用友NC registerServlet反序列化远程代码执行漏洞:威胁者可执行恶意代码。
- 亿赛通电子文档安全管理系统hiddenWatermark/uploadFile文件上传漏洞:可能被用于恶意文件上传。
- Atlassian Confluence模板/aui/text-inline.vm代码执行漏洞:允许执行代码。
- 亿赛通电子文档安全管理系统AutoSignService1接口远程代码执行漏洞:可能被用于恶意操作。
- 亿赛通电子文档安全管理系统CDG AuthoriseTempletService1接口远程代码执行漏洞:同样存在远程代码执行风险。
- 堡塔云WAF get_site_status路径server_name参数SQL注入漏洞:允许执行SQL注入攻击。
- Weblogic ForeignOpaqueReference远程代码执行漏洞:CVE-2024-20931,可能导致代码执行。
- 飞鱼星企业级智能上网行为管理系统命令执行漏洞:允许执行恶意命令。
- 畅捷通T+SQL注入漏洞:允许执行SQL注入攻击。
- D-Link NAS命令执行漏洞:可能导致恶意操作。
- 致远互联FE SQL注入漏洞:允许执行SQL注入攻击。
- Jeecg文件上传漏洞:可能被用于恶意文件上传。
- 锐捷RG-EW1200G权限绕过漏洞:允许未经授权的操作。
- 致远OA前端任意用户密码重置漏洞:可能导致密码泄露或账户接管。
- 金山终端安全系统V9.0SQL注入漏洞:允许执行SQL注入攻击。
- 金蝶Apusic loadTree存在JNDI注入:可能导致安全问题。
- 金蝶Apusic deployApp任意文件上传漏洞:允许上传任意文件。
- Apache Struts2目录遍历漏洞:允许目录遍历攻击。
- 金蝶云星空路径存在任意文件上传漏洞:可能导致恶意文件上传。
- Atlassian Confluence远程代码执行漏洞:允许执行代码。
- F5 BIG-IP TMUI远程代码执行漏洞:可能导致代码执行。
- Apache ActiveMQ服务端口远程代码执行漏洞:允许执行代码。
- 金山终端安全系统V9.0SQL注入漏洞:重复提及,可能影响系统安全。
- 金蝶EAS路径存在任意文件上传漏洞:可能导致恶意文件上传。
- Citrix ADC & Citrix Gateway会话令牌泄漏漏洞:可能导致会话劫持。
- 泛微E-Office10远程代码执行漏洞:允许执行恶意代码。
- 用友GRP-U8SQL注入漏洞:允许执行SQL注入攻击。
- 用友U8 Cloud反序列化漏洞:可能导致代码执行。
- JumpServer堡垒机会话回放未授权访问漏洞:可能导致未经授权的访问。
- 致远OA前台任意用户密码重置漏洞:可能导致密码泄露或账户接管。
- iDocView远程代码执行漏洞:允许执行代码。
- JeecgBoot积木报表测试连接JDBC远程代码执行:可能导致代码执行。
- 大华DSS综合管理平台路径存在任意文件下载漏洞:可能导致