雷神眾測(cè)漏洞周報(bào)2022.04.11-2022.04.17-4
聲明
以下內(nèi)容,均摘自于互聯(lián)網(wǎng),由于傳播,利用此文所提供的信息而造成的任何直接或間接的后果和損失,均由使用者本人負(fù)責(zé),雷神眾測(cè)以及文章作者不承擔(dān)任何責(zé)任。
雷神眾測(cè)擁有該文章的修改和解釋權(quán)。如欲轉(zhuǎn)載或傳播此文章,必須保證此文章的副本,包括版權(quán)聲明等全部?jī)?nèi)容。聲明雷神眾測(cè)允許,不得任意修改或增減此文章內(nèi)容,不得以任何方式將其用于商業(yè)目的。
目錄
1. Apache Struts2遠(yuǎn)程代碼執(zhí)行漏洞
2. Google Chrome V8類型混淆漏洞
3. Microsoft Office遠(yuǎn)程代碼執(zhí)行漏洞
4. Microsoft Windows Win32k權(quán)限提升漏洞
漏洞詳情
1.Apache Struts2遠(yuǎn)程代碼執(zhí)行漏洞
漏洞介紹:
安恒信息CERT監(jiān)測(cè)到國(guó)外安全研究員披露了Apache Struts的OGNL表達(dá)式注入漏洞(CVE-2021-31805)的攻擊代碼,攻擊者可利用該漏洞從OGNL實(shí)現(xiàn)沙盒逃逸完成命令執(zhí)行。
漏洞危害:
Apache Struts< 2.5.30 存在OGNL表達(dá)式注入漏洞(CVE-2021-31805),如果開(kāi)發(fā)人員使用%{...} 語(yǔ)法強(qiáng)制OGNL解析時(shí),當(dāng)對(duì)標(biāo)簽屬性中未經(jīng)驗(yàn)證的原始用戶輸入進(jìn)行二次解析時(shí),可能會(huì)導(dǎo)致遠(yuǎn)程代碼執(zhí)行,攻擊者可利用該漏洞從OGNL實(shí)現(xiàn)沙盒逃逸完成命令執(zhí)行。
漏洞編號(hào):
CVE-2021-31805
影響范圍:
Struts 2.0.0 - Struts 2.5.29
修復(fù)方案:
目前官方已發(fā)布新版本修復(fù)了此漏洞,請(qǐng)受影響的用戶盡快更新進(jìn)行防護(hù)
來(lái)源:安恒CERT????
2. Google Chrome V8類型混淆漏洞
漏洞介紹:
Google Chrome是由Google開(kāi)發(fā)的免費(fèi)網(wǎng)頁(yè)瀏覽器。Chrome代碼是基于其他開(kāi)放源代碼軟件所編寫(xiě),包括Apple WebKit和Mozilla Firefox,并開(kāi)發(fā)出稱為“V8”的高性能JavaScript引擎。
漏洞危害:
該漏洞為Chrome V8 JavaScript 引擎中的類型混淆漏洞,此類漏洞通常會(huì)在成功讀取或?qū)懭氤鼍彌_區(qū)邊界的內(nèi)存后導(dǎo)致瀏覽器崩潰或執(zhí)行任意代碼。
影響范圍:
Google Chrome < 100.0.4896.127
修復(fù)建議:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本
來(lái)源:360CERT
3.Microsoft Office遠(yuǎn)程代碼執(zhí)行漏洞
漏洞介紹:
Microsoft Office是美國(guó)微軟(Microsoft)公司的一款辦公軟件套件產(chǎn)品。該產(chǎn)品常用組件包括Word、Excel、Access、Powerpoint、FrontPage等。
漏洞危害:
Microsoft Office Excel存在遠(yuǎn)程代碼執(zhí)行漏洞。該漏洞源于外部輸入數(shù)據(jù)構(gòu)造代碼段的過(guò)程中,網(wǎng)絡(luò)系統(tǒng)或產(chǎn)品未能正確過(guò)濾其中的特殊元素。攻擊者可利用該漏洞導(dǎo)致任意代碼執(zhí)行。
漏洞編號(hào):
CVE-2022-24473
影響范圍:
Microsoft Microsoft Office 2019
Microsoft Microsoft Office 2021
修復(fù)建議:
及時(shí)測(cè)試并升級(jí)到最新版本或升級(jí)版本
來(lái)源:CNVD
4.Microsoft Windows Win32k權(quán)限提升漏洞
漏洞介紹:
Microsoft Windows是一款由美國(guó)微軟公司開(kāi)發(fā)的窗口化操作系統(tǒng)。
漏洞危害:
Microsoft Windows Win32k存在權(quán)限提升漏洞。攻擊者可利用該漏洞提升權(quán)限。
漏洞編號(hào):
CVE-2022-26917
影響范圍:
Microsoft Office 2019 for Mac
Microsoft 365 Apps for Enterprise for 32-bit Systems
Microsoft 365 Apps for Enterprise for 64-bit Systems
Microsoft Office LTSC for Mac 2021
Microsoft Microsoft Office LTSC 2021 for 64-bit editions
Microsoft Microsoft Office LTSC 2021 for 32-bit editions
修復(fù)建議:
及時(shí)測(cè)試并升級(jí)到最新版本
來(lái)源:CNVD

專注滲透測(cè)試技術(shù)
全球最新網(wǎng)絡(luò)攻擊技術(shù)
