標準化升級包

標準化更新-BDSEC_upgrade_package_2021-01

來源:聚銘網絡    發(fā)布時間:2021-02-04    瀏覽次數:
 

升級包下載鏈接:BDSEC_n_upgrade_package_2020-12.zip


優(yōu)化-huawei ips-標準化策略

優(yōu)化-nginx-增加源瀏覽器和源操作系統

優(yōu)化-trend_micro_anti_virus-標準化策略-(趨勢防病毒)

優(yōu)化-wangsu waf-標準化策略-(網宿 WAF )

新增-sangfor acmp-標準化策略

新增-認證服務器-標準化策略

新增IPS-騰訊

優(yōu)化科萊網絡流量分析系統策略

優(yōu)化啟明星辰WAF策略

新增QRADAR策略

新增WebIDS策略

優(yōu)化長亭waf策略

新增任子行WAF標準化

優(yōu)化-windows nxlog-標準化策略

新增網神SecIDS 3600 入侵檢測系統

優(yōu)化-qizhi frot-標準化策略-(齊志堡壘機)

優(yōu)化nfa標準化

優(yōu)化-IBM AXI-標準化策略

壽寧東區(qū)中學-優(yōu)化RG全新NGFW標準化策略

優(yōu)化網御VPN安全網關系統

新增  syslog-外發(fā) 標準化策略

優(yōu)化H3C ips- 標準化策略(華三IPS

新增huawei_usg_e8000標準化策略

優(yōu)化RG全新模塊化NGFW標準化策略

優(yōu)化-dptech waf-標準化策略-(迪普waf

優(yōu)化-dptech ngfw-標準化策略-(迪普NGFW

新增-廣州塔官網-標準化策略-(廣州塔官網日志)

新增-huawei usg6655e-標準化-(華為 USG6655E

新增-huawei usg 6600e-k-標準化策略-(華為usg6600e-k)

優(yōu)化Apache日志

優(yōu)化-linux-標準化策略

優(yōu)化-windowsnxlog-標準化策略

優(yōu)化綠盟堡壘機日志(nsfocus_sas)

新增Topsec 負載均衡 標準化策略


新增插件

CVE-2020-17518 Apache Flink 1.5.1引入了REST處理程序,導致攻擊者可以通過惡意修改HTTP請求頭,將上傳的文件寫到本地文件系統中Apache Flink可訪問的任意位置。

CVE-2010-17519 Apache Flink 1.11.0中引入了一項更改,導致攻擊者可以通過JobManager進程的REST API讀取本地文件系統上JobManager可訪問的任意文件。

CVE-2012-0834  phpLDAPadmin是一款基于WebLDAP客戶端,它主要用于管理LDAP服務器. phpLDAPadmin中存在漏洞,該漏洞源于輸入傳遞借助lib/QueryRender.phpcmd.php ( \"cmd\" 設置為\"query_engine\")\"base\"參數返回給用戶之前未經正確過濾.攻擊者可利用該漏洞執(zhí)行跨站腳本攻擊,在受影響站點上下文內的用戶瀏覽器會話中執(zhí)行任意HTML或者腳本代碼.1.2.2版本中存在該漏洞,其他版本中也可能受到影響.

CVE-2016-1484  Cisco WebEx Meetings Server(CWMS)是美國思科(Cisco)公司的WebEx會議方案中的一套包含音頻、視頻和Web會議的多功能會議解決方案. CWMS 2.6版本中存在信息泄露漏洞.遠程攻擊者可利用該漏洞繞過既定的訪問限制,獲取敏感的應用程序信息.

CVE-2020-1778  OTRS容易出現信息泄露的漏洞.

CVE-2020-25702       Moodle容易出現跨站點腳本(XSS)漏洞.

CVE-2020-25703       Moodle容易出現信息泄露的漏洞.

CVE-2020-29133       Coremail XT容易出現跨站腳本(XSS)漏洞.

CVE-2019-12599       SalesAgility SuiteCRM是一套企業(yè)級開源客戶關系管理(CRM. SalesAgility SuiteCRM 7.10.17之前的7.10.x版本和7.11.5之前的7.11.x版本存在SQL注入漏洞.該漏洞源于基于數據庫的應用缺少對外部輸入SQL語句的驗證.攻擊者可利用該漏洞執(zhí)行非法SQL命令.

CVE-2018-20816       SalesAgility SuiteCRM是一套企業(yè)級開源客戶關系管理(CRM. SalesAgility SuiteCRM 7.8.24之前的7.x版本和7.10.11之前的7.10.x版本中存在跨站請求偽造漏洞,該漏洞源于WEB應用未充分驗證請求是否來自可信用戶.攻擊者可利用該漏洞通過受影響客戶端向服務器發(fā)送非預期的請求.

CVE-2020-10936       Sympa是Sympa社區(qū)的一套開源的電子郵件管理列表軟件.該軟件支持電子郵件管理、身份驗證和訪問控制等功能. Sympa 6.2.56之前版本中存在安全漏洞.攻擊者可利用該漏洞提升權限.

CVE-2020-26880       syma容易出現權限升級漏洞.

CVE-2020-25706       Cacti容易出現跨站點腳本(XSS)漏洞.

CVE-2020-25706       Cacti容易出現跨站點腳本(XSS)漏洞.

CVE-1999-0428  OpenSSL以及SSLeay存在漏洞.遠程攻擊者可以重復使用SSL會話并繞過訪問控件.

CVE-2000-0535  FreeBSD的OpenSSL 0.9.4 OpenSSH不能正確檢查/dev/random/dev/urandom設備的存在性,FreeBSD Alpha缺少這些設備.此漏洞導致設備產生容易破解的弱密鑰.

CVE-2000-1254  OpenSSL是OpenSSL團隊開發(fā)的一個開源的能夠實現安全套接層(SSL v2/v3)和安全傳輸層(TLS v1)協議的通用加密庫,它支持多種加密算法,包括對稱密碼、哈希算法、安全散列算法等. OpenSSL 0.9.6之前版本的crypto/rsa/rsa_gen.c文件中存在安全漏洞,該漏洞源于程序沒有正確處理超過表達式大小的C bitwise-shift操作.遠程攻擊者可借助64-bit HP-UX平臺上不正確的RSA密鑰生成,利用該漏洞破壞加密保護機制.

CVE-2013-1863  Samba是Samba團隊開發(fā)的一套可使UNIX系列的操作系統與微軟Windows操作系統的SMB/CIFS網絡協議做連結的自由軟件.該軟件支持共享打印機、互相傳輸資料文件等. Samba 4.0.4之前的4.x版本中存在漏洞.在被配置為Active Directory域控制器的情況下,程序對非默認CIFS共享使用了全局可寫權限.遠程認證攻擊者可通過標準文件系統操作利用該漏洞讀取,修改,創(chuàng)建,或刪除任意文件.

CVE-1999-0182  Samba存在緩沖區(qū)溢出漏洞.遠程攻擊者可以借助規(guī)格化一個長密碼獲取根訪問權限.

CVE-1999-0811  Samba smbd程序中存在緩沖區(qū)溢出漏洞,可以借助一條畸形的消息命令導致該漏洞.

CVE-2002-2196  Samba是一套實現SMB(Server Messages Block)協議,跨平臺進行文件共享和打印共享服務的程序. Samba不正確的使用了函數結構,遠程攻擊者可以利用這個漏洞進行緩沖區(qū)溢出攻擊. 由于Samba\"enum_csc_policy\"結構沒有正確的終止,可能導致遠程攻擊者破壞這個結構而覆蓋內存地址,可能以Samba進程的權限在系統中執(zhí)行任意指令.不過沒有得到證實. \"csc policy\"包含在\"enum_map_to_guest\"結構表目中.

CVE-2003-1332  Samba 2.2.7a及其早期版本的reply_nttrans函數存在基于堆棧的緩沖區(qū)溢出漏洞.遠程攻擊者借助畸形的請求執(zhí)行任意代碼,該漏洞與CVE-2003-0201不同.

CVE-2004-0829  Samba是一套實現SMB(Server Messages Block)協議,跨平臺進行文件共享和打印共享服務的程序. samba對打印交換通告消息處理存在問題,遠程攻擊者可以利用這個漏洞對Samba服務進行拒絕服務攻擊. 攻擊者通過Windows XP SP2客戶端在發(fā)送FindFirstPrintChangeNotify()之前發(fā)送FindNextPrintChangeNotify()消息給smbd,可導致服務端崩潰.

CVE-2004-2546  Samba 3.0.6以前版本存在多個內存泄漏漏洞.攻擊者可以利用該漏洞導致服務拒絕(內存消耗).

CVE-2018-1160  Netatalk是一款用于在Linux平臺上提供Appletalk網絡協議服務的服務器. Netatalk 3.1.12之前版本中的dsi_opensess.c文件存在越界寫入漏洞,該漏洞源于程序對攻擊者控制的數據缺少邊界檢查.遠程攻擊者可利用該漏洞執(zhí)行任意代碼.

CVE-2020-13671       Drupal容易出現遠程代碼執(zhí)行(remote code execution, RCE)漏洞.

CVE-2020-13671       Drupal容易出現遠程代碼執(zhí)行(remote code execution, RCE)漏洞.

CVE-2020-1971  OpenSSL容易出現拒絕服務(DoS)漏洞.

CVE-2020-1971  OpenSSL容易出現拒絕服務(DoS)漏洞.

CVE-2020-26567       D-Link DSR-250N設備容易出現拒絕服務(DoS)漏洞.

CVE-2020-26162       施樂工作中心EC7836/EC7856打印機易于跨站點 通過描述頁面的腳本(XSS)漏洞.

CVE-2020-29254       Tiki Wiki容易出現多個漏洞.

CVE-2020-27218       Eclipse Jetty容易出現緩沖區(qū)不正確的漏洞 回收Gzip請求膨脹.

CVE-2020-27218       Eclipse Jetty容易出現緩沖區(qū)不正確的漏洞 回收Gzip請求膨脹.

CVE-2020-8133  Nextcloud Server容易出現消息認證漏洞 由默認加密模塊計算的代碼允許攻擊者靜默地覆蓋文件中的塊.

CVE-2020-8150  Nextcloud服務器很容易出現漏洞 通過已知明文攻擊降低加密方案的完整性.

CVE-2020-7928  MongoDB容易出現讀溢出漏洞.

CVE-2020-7928  MongoDB容易出現讀溢出漏洞.

CVE-2020-7925  MongoDB存在DoS (denial of service)漏洞.

CVE-2020-7925  MongoDB存在DoS (denial of service)漏洞.

CVE-2020-7926  MongoDB存在DoS (denial of service)漏洞.

CVE-2020-7926  MongoDB存在DoS (denial of service)漏洞.

CVE-2019-2393  MongoDB存在DoS (denial of service)漏洞.

CVE-2019-2393  MongoDB存在DoS (denial of service)漏洞.

CVE-2019-2392  MongoDB存在DoS (denial of service)漏洞.

CVE-2019-2392  MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20925       MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20925       MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20924       MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20924       MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20923       MongoDB存在DoS (denial of service)漏洞.

CVE-2019-20923       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20805       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20805       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20804       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20804       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20803       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20803       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20802       MongoDB存在DoS (denial of service)漏洞.

CVE-2018-20802       MongoDB存在DoS (denial of service)漏洞.

CVE-2020-14383       Samba容易出現拒絕服務漏洞.

CVE-2020-14318       Samba容易出現信息泄露的漏洞.

CVE-2020-17527       Apache Tomcat在HTTP/2中容易出現信息泄露漏洞.

CVE-2020-17527       Apache Tomcat在HTTP/2中容易出現信息泄露漏洞.

CVE-2020-25631       Moodle容易出現輸入轉義漏洞.

CVE-2020-25627       Moodle容易出現存儲的跨站點腳本(XSS)漏洞.

CVE-2020-26234       OpenCast容易出現主機名驗證漏洞.

CVE-2019-7198  QNAP QTS容易出現命令注入漏洞.

CVE-2020-2494  QNAP Music Station容易出現跨站點腳本(XSS)漏洞.

CVE-2020-2491  QNAP照片站容易出現跨站腳本(XSS)漏洞.

CVE-2020-17530       Apache Struts容易出現遠程代碼執(zhí)行漏洞.

CVE-2020-29668       在SOAP API中,syma容易出現身份驗證繞過漏洞.

CVE-2020-29563       多個Western Digital My云產品易于進行認證 繞過漏洞.

CVE-2020-29600       AWStats容易出現文件讀取漏洞.

CVE-2020-35176       AWStats容易出現文件讀取漏洞.

CVE-2020-35234       WordPress Easy WP SMTP插件容易出現信息泄露漏洞.

CVE-2020-29663       Icinga 2容易出現被撤銷證書的漏洞 自動更新,忽略CRL.

CVE-2020-13931       Apache TomEE容易出現配置錯誤的漏洞.

CVE-2020-35489       WordPress聯系表單7插件易于不受限制的文件上傳和 遠程代碼執(zhí)行漏洞,因為文件名可能包含特殊字符.

CVE-2020-35606       Webmin容易出現遠程代碼執(zhí)行(remote code execution, RCE)漏洞.

CVE-2020-26950       遠程主機缺少“firefox-esr”的更新 一攬子(s)宣布通過DSA-4788-1公告.

CVE-2020-7760  遠程主機缺少對' codemror -js'的更新 package(s)宣布通過DSA-4789-1公告.

CVE-2020-26950       遠程主機缺少“雷鳥”的更新. 包裹(s)宣布通過DSA-4790-1公告.

CVE-2020-25654       遠程主機缺少“起搏器”的更新 package(s)宣布通過DSA-4791-1公告.

CVE-2020-26519       遠程主機缺少“mupdf”的更新. package(s)宣布通過DSA-4794-1公告.

CVE-2020-28196       遠程主機缺少“krb5”的更新. package(s)宣布通過DSA-4795-1公告.

CVE-2020-28984       遠程主機缺少“spip”的更新 package(s)宣布通過DSA-4798-1公告.

CVE-2020-29074       遠程主機缺少“x11vnc”的更新 package(s)宣布通過DSA-4799-1公告.

CVE-2020-8927  brotli Library是谷歌(google)的一種數據壓縮算法的擴展庫使用 LZ77 算法、赫夫曼編碼和二階上下文建模的現代變體組合來壓縮數據,其壓縮比可與目前可用的最佳通用壓縮方法相媲美. Brotli library 1.0.8之前存在緩沖區(qū)錯誤漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-26970       遠程主機缺少“雷鳥”的更新. package(s)宣布通過DSA-4802-1公告.

CVE-2020-1971  遠程主機缺少“openssl”的更新 package(s)宣布通過DSA-4807-1公告.

CVE-2020-27350       遠程主機缺少“apt”的更新 package(s)宣布通過DSA-4808-1公告.

CVE-2020-27351       遠程主機缺少“python-apt”的更新. package(s)宣布通過DSA-4809-1公告.

CVE-2020-27783       遠程主機缺少對“lxml”的更新. package(s)宣布通過DSA-4810-1公告.

CVE-2020-26217       遠程主機缺少對'libxstream-java'的更新 package(s)宣布通過DSA-4811-1公告.

CVE-2018-1311  Apache Xerces-C是美國阿帕奇(Apache)軟件基金會的一款使用C++語言編寫的XML解析器. Apache Xerces-C 3.0.0版本至3.2.2版本中的XML解析器存在資源管理錯誤漏洞.該漏洞源于網絡系統或產品對系統資源(如內存、磁盤空間、文件等)的管理不當.

CVE-2020-35605       遠程主機丟失了“貓咪”的更新 package(s)宣布通過DSA-4819-1公告.

CVE-2020-29565       遠程主機缺少“地平線”的更新. package(s)宣布通過DSA-4820-1公告.

CVE-2020-35730       遠程主機缺少“roundcube”的更新 package(s)宣布通過DSA-4821-1公告.

CVE-2017-6651  Cisco WebEx Meetings Server(CWMS)是美國思科(Cisco)公司的WebEx會議方案中的一套包含音頻、視頻和Web會議的多功能會議解決方案. CWMS中存在信息泄露漏洞.遠程攻擊者可利用該漏洞獲取信息,從而訪問預定的客戶會議信息.以下版本受到影響:Cisco WebEx Meetings Server 2.5版本,2.7版本,2.8版本,2.9版本.

CVE-2019-18278       VideoLAN VLC media player是法國VideoLAN組織的一款免費、開源的跨平臺多媒體播放器(也是一個多媒體框架).該產品支持播放多種介質(文件、光盤等)、多種音視頻格式(WMV,MP3等)等. VideoLAN VLC media player 3.0.8版本中存在緩沖區(qū)錯誤漏洞.攻擊者可利用該漏洞造成該應用程序崩潰.

CVE-2020-7045  Wireshark(前稱Ethereal)是Wireshark團隊的一套網絡數據包分析軟件.該軟件的功能是截取網絡數據包,并顯示出詳細的數據以供分析.BT ATT dissector是其中的一個BT ATT解析器. Wireshark 3.0.8之前的3.0.x版本中的BT ATT dissector存在安全漏洞.攻擊者可通過注入畸形的數據包或誘使用戶讀取畸形的數據包跟蹤文件利用該漏洞造成Wireshark崩潰.

CVE-2020-7045  Wireshark(前稱Ethereal)是Wireshark團隊的一套網絡數據包分析軟件.該軟件的功能是截取網絡數據包,并顯示出詳細的數據以供分析.BT ATT dissector是其中的一個BT ATT解析器. Wireshark 3.0.8之前的3.0.x版本中的BT ATT dissector存在安全漏洞.攻擊者可通過注入畸形的數據包或誘使用戶讀取畸形的數據包跟蹤文件利用該漏洞造成Wireshark崩潰.

CVE-2020-7044  Wireshark(前稱Ethereal)是Wireshark團隊的一套網絡數據包分析軟件.該軟件的功能是截取網絡數據包,并顯示出詳細的數據以供分析. Wireshark 3.2.1之前的3.2.x版本中的dissect_wassp_sub_tlv存在注入漏洞.遠程攻擊者可利用該漏洞導致應用程序崩潰.

CVE-2020-7044  Wireshark(前稱Ethereal)是Wireshark團隊的一套網絡數據包分析軟件.該軟件的功能是截取網絡數據包,并顯示出詳細的數據以供分析. Wireshark 3.2.1之前的3.2.x版本中的dissect_wassp_sub_tlv存在注入漏洞.遠程攻擊者可利用該漏洞導致應用程序崩潰.

CVE-2020-26950       此主機安裝有 Mozilla Firefox和易于代碼執(zhí)行漏洞.

CVE-2020-26950       此主機安裝有 Mozilla Firefox和易于代碼執(zhí)行漏洞.

CVE-2020-26950       此主機安裝有 Mozilla Firefox ESR,容易出現代碼執(zhí)行漏洞.

CVE-2020-26950       此主機安裝有 Mozilla Firefox ESR,容易出現代碼執(zhí)行漏洞.

CVE-2020-26950       此主機已安裝Mozilla 雷鳥,并且容易出現代碼執(zhí)行漏洞.

CVE-2020-26950       此主機已安裝Mozilla 雷鳥,并且容易出現代碼執(zhí)行漏洞.

CVE-2020-17062       這個主機缺少一個重要的安全性 根據微軟KB4484520更新

CVE-2020-17124       這個主機缺少一個重要的安全性 根據微軟KB4484393更新

CVE-2020-17124       這個主機缺少一個重要的安全性 根據微軟KB4484372更新

CVE-2020-17124       這個主機缺少一個重要的安全性 根據微軟KB4484468更新

CVE-2020-17020       這個主機缺少一個重要的安全性 根據微軟KB4486740更新

CVE-2020-17064       這個主機缺少一個重要的安全性 根據微軟KB4486737更新

CVE-2020-17062       這個主機缺少一個重要的安全性 根據微軟KB4484534更新

CVE-2020-17019       這個主機缺少一個重要的安全性 根據微軟KB4484455更新

CVE-2020-17062       這個主機缺少一個重要的安全性 根據微軟KB4484508更新

CVE-2020-17064       這個主機缺少一個重要的安全性 根據微軟KB4486722更新

CVE-2020-17020       這個主機缺少一個重要的安全性 根據微軟KB4486719更新

CVE-2020-17067       這個主機缺少一個關鍵的安全性 根據微軟安全更新,在Mac OSX上更新微軟辦公軟件 202011.

CVE-2020-17128       這個主機缺少一個重要的安全性 根據微軟KB4493140更新

CVE-2020-17128       這個主機缺少一個重要的安全性 根據微軟KB4486757更新

CVE-2020-17119       這個主機缺少一個重要的安全性 根據微軟KB4486748更新

CVE-2020-17119       這個主機缺少一個重要的安全性 根據微軟KB4486742更新

CVE-2020-17119       這個主機缺少一個重要的安全性 根據微軟KB4486732更新

CVE-2020-29075       此主機已安裝adobeacrobat2017 而且容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobeacrobat 經典的2020年,容易出現信息披露的漏洞.

CVE-2020-29075       此主機已安裝adobeacrobatdc (連續(xù)跟蹤),容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobereader2017 而且容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobereader 經典的2020年,容易出現信息披露的漏洞.

CVE-2020-29075       此主機已安裝adobereaderdc 而且容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobeacrobat2017 而且容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobeacrobat 經典的2020年,容易出現信息披露的漏洞.

CVE-2020-29075       此主機已安裝adobeacrobatdc (連續(xù)跟蹤),容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobereader2017 而且容易出現信息泄露的漏洞.

CVE-2020-29075       此主機已安裝adobereader 經典的2020年,容易出現信息披露的漏洞.

CVE-2020-29075       此主機已安裝adobereaderdc 而且容易出現信息泄露的漏洞.

CVE-2020-24447       此主機已安裝adobelightroom Classic 并且容易出現任意代碼執(zhí)行漏洞.

CVE-2017-11107       phpLDAPadmin是一款基于WebLDAP客戶端,它主要用于管理LDAP服務器. phpLDAPadmin 1.2.3及之前的版本中的htdocs/entry_chooser.php文件存在跨站腳本漏洞.遠程攻擊者可借助‘form’、‘element’、‘rdn’或‘container’參數利用該漏洞注入任意的JavaScriptHTML.

CVE-2020-25654       遠程主機缺少“起搏器”的更新 一攬子計劃通過USN-4623-1公告宣布.

CVE-2020-25692       遠程主機缺少“openldap”的更新 一攬子(s)宣布通過USN-4622-1公告.

CVE-2020-0452  遠程主機缺少“libexif”的更新 一攬子(s)宣布通過USN-4624-1公告.

CVE-2020-8694  遠程主機缺少“linux”的更新 一攬子(s)宣布通過USN-4627-1公告.

CVE-2020-26950       遠程主機沒有更新“firefox” 通過USN-4625-1公告宣布一攬子計劃.

CVE-2017-18926       遠程主機缺少“raptor2”的更新 一攬子(s)宣布通過USN-4630-1公告.

CVE-2020-28241       遠程主機缺少對“libmaxminddb”的更新 一攬子計劃通過USN-4631-1公告宣布.

CVE-2020-28196       遠程主機缺少“krb5”的更新. 一攬子(s)宣布通過USN-4635-1公告.

CVE-2020-25708       遠程主機缺少對“葡萄酒”的更新 一攬子(s)宣布通過USN-4636-1公告.

CVE-2020-8277  遠程主機缺少“c-ares”的更新 一攬子(s)宣布通過USN-4638-1公告.

CVE-2020-16123       遠程主機缺少對“pulseaudio”的更新 一攬子計劃(s)通過USN-4640-1公告宣布.

CVE-2020-9549  PDFResurrect是一款用于從PDF文檔中提取或清理版本數據的工具. PDFResurrect 0.12版本至0.19版本中的pdf.c文件的‘get_type’函數中存在緩沖區(qū)錯誤漏洞.遠程攻擊者可借助特制的PDF文檔利用該漏洞導致應用程序崩潰.

CVE-2018-20349       igraph是一套開源的網絡分析工具包,它支持R、PythonMathematicaC/C++等編程語言. igraph 0.7.1及之前版本中的igraph_trie.c文件的‘igraph_i_strdiff’函數存在安全漏洞.攻擊者可借助特制的對象利用該漏洞造成拒絕服務(空指針逆向引用和應用程序崩潰).

CVE-2020-28896       遠程主機缺少對'mutt'的更新. 一攬子計劃(s)通過USN-4645-1公告宣布.

CVE-2019-10871       Poppler是一個用于生成PDFC++類庫,該庫是從XpdfPDF閱讀器)繼承而來. Poppler 0.74.0版本中的PSOutputDev.cc文件的‘PSOutputDev::checkPageSlice’函數存在緩沖區(qū)錯誤漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-27748       遠程主機缺少對“xdg-utils”的更新. 一攬子(s)宣布通過USN-4649-1公告.

CVE-2020-15257       遠程主機缺少對“containerd”的更新. 一攬子計劃(s)通過USN-4653-1公告宣布.

CVE-2014-5439  Sniffit是Lawrence Berkeley實驗室開發(fā)的一套運行于Linux、Solaris、SGI等平臺中的免費、開源的網絡監(jiān)控工具. Sniffit 0.3.7之前版本中存在緩沖區(qū)錯誤漏洞.攻擊者可借助特制配置文件利用該漏洞執(zhí)行任意代碼.

CVE-2020-27348       遠程主機缺少“snapcraft”的更新 一攬子計劃(s)通過USN-4661-1公告宣布.

CVE-2020-1971  遠程主機缺少“openssl”的更新 通過USN-4662-1公告宣布一攬子計劃.

CVE-2020-29385       遠程主機缺少“gdk-pixbuf”的更新 一攬子計劃通過USN-4663-1公告宣布.

CVE-2020-27783       遠程主機缺少對“lxml”的更新. 一攬子(s)宣布通過USN-4666-1公告.

CVE-2020-27350       遠程主機缺少“apt”的更新 一攬子計劃(s)通過USN-4667-1公告宣布.

CVE-2020-27351       遠程主機缺少“python-apt”的更新. 通過USN-4668-1公告宣布一攬子計劃.

CVE-2020-27783       遠程主機缺少對“lxml”的更新. 一攬子(s)宣布通過USN-4666-2公告.

CVE-2019-12970       SquirrelMail是一套使用PHP語言開發(fā)的、跨平臺的Webmail郵件系統. SquirrelMail 1.4.22及之版本和1.5.2之前的1.5.x版本中存在跨站腳本漏洞.該漏洞源于WEB應用缺少對客戶端數據的正確驗證.攻擊者可利用該漏洞執(zhí)行客戶端代碼.

CVE-2019-13314       virt-bootstrap是一款為基于libvirt的容器設置根文件系統的工具. virt-bootstrap 1.1.0版本中存在信任管理問題漏洞.該漏洞源于網絡系統或產品中缺乏有效的信任管理機制.攻擊者可利用默認密碼或者硬編碼密碼、硬編碼證書等攻擊受影響組件.

CVE-2020-28049       遠程主機缺少對“sddm”的更新 通過openSUSE-SU-2020:1870-1公告的軟件包.

CVE-2020-26116       遠程主機缺少對“python”的更新. 通過openSUSE-SU-2020:1859-1公告發(fā)布的軟件包.

CVE-2020-17489       遠程主機缺少“gnome-settings-daemon”的更新, 軟件包通過openSUSE-SU-2020:1861-1公告宣布.

CVE-2020-27153       遠程主機缺少“bluez”的更新. 軟件包通過openSUSE-SU-2020:1876-1 advisory宣布.

CVE-2020-27153       遠程主機缺少“bluez”的更新. 通過openSUSE-SU-2020:1880-1公告的包.

CVE-2020-27560       遠程主機缺少“ImageMagick”的更新 通過openSUSE-SU-2020:1884-1公告發(fā)布的軟件包.

CVE-2020-15238       遠程主機缺少“藍人”的更新 通過FEDORA-2020-e083225fa1公告發(fā)布的.

CVE-2020-15999       遠程主機缺少“freetype”的更新 通過FEDORA-2020-6b35849edd公告發(fā)布的.

CVE-2020-28196       遠程主機缺少“krb5”的更新. 通過FEDORA-2020-32193cbbe6公告發(fā)布的.

CVE-2020-14342       Samba是Samba團隊的一套可使UNIX系列的操作系統與微軟Windows操作系統的SMB/CIFS網絡協議做連結的自由軟件.該軟件支持共享打印機、互相傳輸資料文件等. Samba 中存在命令注入漏洞.該漏洞源于外部輸入數據構造可執(zhí)行命令過程中,網絡系統或產品未正確過濾其中的特殊元素.攻擊者可利用該漏洞執(zhí)行非法命令.

CVE-2020-14342       Samba是Samba團隊的一套可使UNIX系列的操作系統與微軟Windows操作系統的SMB/CIFS網絡協議做連結的自由軟件.該軟件支持共享打印機、互相傳輸資料文件等. Samba 中存在命令注入漏洞.該漏洞源于外部輸入數據構造可執(zhí)行命令過程中,網絡系統或產品未正確過濾其中的特殊元素.攻擊者可利用該漏洞執(zhí)行非法命令.

CVE-2020-27674       遠程主機缺少對“xen”的更新. 通過FEDORA-2020-ec84c1565b公告的.

CVE-2020-27674       遠程主機缺少對“xen”的更新. 通過FEDORA-2020-5398bfb466公告宣布的.

CVE-2020-25648       遠程主機缺少“nss”的更新. 通過FEDORA-2020-bb91bf9b8e公告發(fā)布的.

CVE-2020-25648       遠程主機缺少“nss”的更新. 通過FEDORA-2020-a857113c7a公告的.

CVE-2020-24977       libxml2是一款使用C語言編寫的用于解析XML文檔的函數庫. libxml2 v2.9.10和更早版本的libxml2/entities.cxmlEncodeEntitiesInternal中存在緩沖區(qū)溢出漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-28196       遠程主機缺少“krb5”的更新. 通過FEDORA-2020-27b577ab23公告宣布的.

CVE-2020-25656       遠程主機缺少對'kernel-headers'的更新 通過FEDORA-2020-e211716d08公告的.

CVE-2020-25656       遠程主機缺少對'kernel-headers'的更新 通過FEDORA-2020-98ccae320c顧問宣布.

CVE-2020-25656       遠程主機缺少對“內核工具”的更新 通過FEDORA-2020-e211716d08公告的.

CVE-2020-25656       遠程主機缺少對“內核工具”的更新 通過FEDORA-2020-98ccae320c顧問宣布.

CVE-2020-26116       遠程主機缺少“mingw-python3”的更新. 通過FEDORA-2020-d42cb01973公告宣布的.

CVE-2020-15395       MediaArea MediaInfo是一款能夠顯示視頻、音頻文件相關技術信息的應用程序. MediaArea MediaInfo 20.03版本中的Multiple/File_MpegPs.cpp文件的Streams_Fill_PerStream存在緩沖區(qū)錯誤漏洞,該漏洞源于程序沒有正確檢查邊界.遠程攻擊者可借助特制m2ts文件利用該漏洞導致應用程序崩潰.

CVE-2020-15395       MediaArea MediaInfo是一款能夠顯示視頻、音頻文件相關技術信息的應用程序. MediaArea MediaInfo 20.03版本中的Multiple/File_MpegPs.cpp文件的Streams_Fill_PerStream存在緩沖區(qū)錯誤漏洞,該漏洞源于程序沒有正確檢查邊界.遠程攻擊者可借助特制m2ts文件利用該漏洞導致應用程序崩潰.

CVE-2017-18926       遠程主機缺少“猛禽”的更新 通過FEDORA-2020-3c1e69f1b1公告的軟件包.

CVE-2017-18926       遠程主機缺少“猛禽”的更新 通過FEDORA-2020-b15dd44972公告宣布的.

CVE-2017-18926       遠程主機缺少“猛禽”的更新 通過FEDORA-2020-d6675a61f1公告的.

CVE-2020-28368       遠程主機缺少對“xen”的更新. 通過FEDORA-2020-2684e0fadd公告發(fā)布的.

CVE-2020-24977       libxml2是一款使用C語言編寫的用于解析XML文檔的函數庫. libxml2 v2.9.10和更早版本的libxml2/entities.cxmlEncodeEntitiesInternal中存在緩沖區(qū)溢出漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-28196       遠程主機缺少“krb5”的更新. 通過FEDORA-2020-0df38b2843公告宣布的.

CVE-2020-24977       libxml2是一款使用C語言編寫的用于解析XML文檔的函數庫. libxml2 v2.9.10和更早版本的libxml2/entities.cxmlEncodeEntitiesInternal中存在緩沖區(qū)溢出漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-8695  遠程主機缺少對'microcode_ctl'的更新. 通過FEDORA-2020-d5941ea479公告的.

CVE-2020-24977       libxml2是一款使用C語言編寫的用于解析XML文檔的函數庫. libxml2 v2.9.10和更早版本的libxml2/entities.cxmlEncodeEntitiesInternal中存在緩沖區(qū)溢出漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-25654       遠程主機缺少“起搏器”的更新 通過FEDORA-2020-2cbe0089e2公告的.

CVE-2020-25654       遠程主機缺少“起搏器”的更新 通過FEDORA-2020-3d0e38b9e7公告發(fā)布的軟件包.

CVE-2020-28407       遠程主機缺少對“swtpm”的更新 通過FEDORA-2020-c707fcb91f顧問宣布的.

CVE-2020-28407       遠程主機缺少對“swtpm”的更新 通過FEDORA-2020-00d28cf56b公告發(fā)布的.

CVE-2020-28242       遠程主機缺少對“星號”的更新. 通過FEDORA-2020-6b277646c7公告的.

CVE-2020-8277  遠程主機缺少“c-ares”的更新 通過FEDORA-2020-7473744de1公告的.

CVE-2020-27780       遠程主機缺少“pam”的更新. 通過FEDORA-2020-22532a1a81公告的.

CVE-2020-8037  遠程主機缺少“tcpdump”的更新. 通過FEDORA-2020-fae2e1f2bc公告發(fā)布的.

CVE-2020-8277  遠程主機缺少“c-ares”的更新 通過FEDORA-2020-307e873389公告的.

CVE-2013-7488  Perl是Perl社區(qū)的一款通用、解釋型、動態(tài)的跨平臺編程語言. perl-Convert-ASN1 0.27及之前版本中存在安全漏洞,該漏洞源于程序對用戶的輸入進行了不安全的解碼.遠程攻擊者可借助特制的輸入利用該漏洞導致無限循環(huán).

CVE-2020-28368       遠程主機缺少對“xen”的更新. 通過FEDORA-2020-d71fa5f0b9公告發(fā)布的.

CVE-2020-20740       遠程主機缺少“pdfresurrect”的更新 通過FEDORA-2020-92195be0e2公告的.

CVE-2020-24614       Fossil 2.10.2之前版本,2.11.x系列2.11.2之前版本,2.12.x系列2.12.1之前版本 存在安全漏洞,該漏洞允許認證用戶執(zhí)行任意代碼.

CVE-2020-24614       Fossil 2.10.2之前版本,2.11.x系列2.11.2之前版本,2.12.x系列2.12.1之前版本 存在安全漏洞,該漏洞允許認證用戶執(zhí)行任意代碼.

CVE-2020-20740       遠程主機缺少“pdfresurrect”的更新 通過FEDORA-2020-e9f9bb77a0公告的.

CVE-2020-8037  遠程主機缺少“tcpdump”的更新. 通過FEDORA-2020-c5e78886d6公告的.

CVE-2020-20739       遠程主機丟失了“vip”的更新 通過FEDORA-2020-d82261f7b1公告的.

CVE-2020-1695  Red Hat Resteasy是美國紅帽(Red Hat)公司的一款JAX-RS(一種Java編程語言API規(guī)范)實現. Red Hat Resteasy 3.12.0.Final之前的3.x.x版本和4.6.0.Final之前的4.x.x版本中存在輸入驗證錯誤漏洞.該漏洞源于網絡系統或產品未對輸入的數據進行正確的驗證.

CVE-2020-1695  Red Hat Resteasy是美國紅帽(Red Hat)公司的一款JAX-RS(一種Java編程語言API規(guī)范)實現. Red Hat Resteasy 3.12.0.Final之前的3.x.x版本和4.6.0.Final之前的4.x.x版本中存在輸入驗證錯誤漏洞.該漏洞源于網絡系統或產品未對輸入的數據進行正確的驗證.

CVE-2020-26890       遠程主機缺少'python-canonicaljson'的更新. 通過FEDORA-2020-b90dac7fc4公告發(fā)布的.

CVE-2020-26890       遠程主機缺少對'python-authlib'的更新 通過FEDORA-2020-b90dac7fc4公告發(fā)布的.

CVE-2020-15257       遠程主機缺少對“containerd”的更新. 通過FEDORA-2020-baeb8dbaea公告發(fā)布的.

CVE-2020-26890       遠程主機缺少對'python-signedjson'的更新. 通過FEDORA-2020-b90dac7fc4公告發(fā)布的.

CVE-2020-26890       遠程主機丟失了“matrix-synapse”的更新 通過FEDORA-2020-b90dac7fc4公告發(fā)布的.

CVE-2020-26890       遠程主機丟失了“matrix-synapse”的更新 通過FEDORA-2020-2578d943d2公告宣布的.

CVE-2020-27814       遠程主機缺少“mingw-openjpeg2”的更新 通過FEDORA-2020-9cd524eeca公告發(fā)布的.

CVE-2020-26890       遠程主機缺少'python-canonicaljson'的更新. 通過FEDORA-2020-2578d943d2公告宣布的.

CVE-2020-25660       遠程主機缺少“ceph”的更新 通過FEDORA-2020-a8f1120195公告的.

CVE-2020-27814       遠程主機缺少“openjpeg2”的更新 通過FEDORA-2020-9cd524eeca公告發(fā)布的.

CVE-2020-27780       遠程主機缺少“pam”的更新. 通過FEDORA-2020-bd83344365公告宣布的.

CVE-2020-27819       遠程主機缺少對'libxls'的更新 通過FEDORA-2020-ad84def381公告的軟件包.

CVE-2020-27819       遠程主機缺少對'libxls'的更新 通過FEDORA-2020-688a51575a公告.

CVE-2020-28924       遠程主機缺少“rclone”的更新. 通過FEDORA-2020-3b0bb05117公告的.

CVE-2020-15117       Synergy 1.12.0之前版本中存在安全漏洞.攻擊者可利用該漏洞導致Synergy服務器崩潰.

CVE-2019-2708  Oracle Berkeley DB是美國甲骨文(Oracle)公司的一款開源的嵌入式數據庫編程庫,它能夠與C、C++Java、PerlPython、Tcl以及其他很多語言進行綁定.Data Store是其中的一個數據存儲組件. Oracle Berkeley DB 6.138之前版本、6.2.38之前版本和18.1.32之前版本中的Data Store組件存在安全漏洞.攻擊者可利用該漏洞造成拒絕服務,影響數據的可用性.

CVE-2020-1971  遠程主機缺少“openssl”的更新 通過FEDORA-2020-ef1870065a公告的.

CVE-2020-15117       Synergy 1.12.0之前版本中存在安全漏洞.攻擊者可利用該漏洞導致Synergy服務器崩潰.

CVE-2020-26257       遠程主機丟失了“matrix-synapse”的更新 通過FEDORA-2020-eeb66c2ece公告發(fā)布的.

CVE-2020-27828       遠程主機缺少“mingw-jasper”的更新. 通過FEDORA-2020-596e40f29c公告發(fā)布的.

CVE-2020-27828       遠程主機缺少“mingw-jasper”的更新. 通過FEDORA-2020-c549cf2462公告發(fā)布的.

CVE-2020-26257       遠程主機丟失了“matrix-synapse”的更新 通過FEDORA-2020-a2172c484d公告宣布的.

CVE-2020-1971  遠程主機缺少“openssl”的更新 通過FEDORA-2020-a31b01e945公告的.

CVE-2020-35132       遠程主機缺少'phpldapadmin'的更新 通過FEDORA-2020-6cc5654c0e公告發(fā)布的.

CVE-2020-35132       遠程主機缺少'phpldapadmin'的更新 通過FEDORA-2020-c6fa47ecd7公告發(fā)布的.

CVE-2020-27837       遠程主機缺少對“gdm”的更新 通過FEDORA-2020-1650d8012f顧問宣布的.

CVE-2020-28241       遠程主機缺少對“libmaxminddb”的更新 通過FEDORA-2020-8a8f8b244f公告發(fā)布的.

CVE-2020-28241       遠程主機缺少對“libmaxminddb”的更新 通過FEDORA-2020-1fb1785fa1公告的.

CVE-2020-14363       X.Org libX11是X.Org基金會的一個X11X Window系統)客戶端庫. X.Org libX11存在安全漏洞,目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2019-11487       Linux kernel是美國Linux基金會發(fā)布的開源操作系統Linux所使用的內核. Linux kernel 5.1-rc5之前版本中存在資源管理錯誤漏洞.該漏洞源于網絡系統或產品對系統資源(如內存、磁盤空間、文件等)的管理不當.

CVE-2020-8622  ISC BIND是美國ISC公司的一套實現了DNS協議的開源軟件. BIND 9.0.09.11.21, 9.12.09.16.5, 9.17.09.17.3,9.9.3-S19.11.21-S1存在安全漏洞,攻擊者可以構造一個特殊請求引發(fā)斷言失敗造成目標服務異常結束.

CVE-2020-14364       QEMU(Quick Emulator)是法國法布里斯-貝拉(Fabrice Bellard)軟件開發(fā)者的一套模擬處理器軟件.該軟件具有速度快、跨平臺等特點. QEMUQuick Emulator)是法國法布里斯-貝拉(Fabrice Bellard)軟件開發(fā)者的一套模擬處理器軟件.該軟件具有速度快、跨平臺等特點. QEMUUSB仿真器中存在緩沖區(qū)錯誤漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等

CVE-2020-1935  Apache Tomcat是美國阿帕奇(Apache)軟件基金會的一款輕量級Web應用服務器.該程序實現了對ServletJavaServer PageJSP)的支持. Apache Tomcat 9.0.0.M1版本至9.0.30版本、8.5.0版本至8.5.50版本和7.0.0版本至7.0.99版本中存在環(huán)境問題漏洞.該漏洞源于網絡系統或產品的環(huán)境因素不合理.

CVE-2020-14352       librepo中存在路徑遍歷漏洞.該漏洞源于網絡系統或產品未能正確地過濾資源或文件路徑中的特殊元素.攻擊者可利用該漏洞訪問受限目錄之外的位置.

CVE-2020-11078       httplib2是一款HTTP客戶端庫. httplib2 0.18.0之前版本中存在注入漏洞.攻擊者可通過控制的urihttplib2.Http.request())未轉義部分利用該漏洞更改請求標頭和正文,并將其他隱藏請求發(fā)送到同一服務器.

CVE-2020-11078       httplib2是一款HTTP客戶端庫. httplib2 0.18.0之前版本中存在注入漏洞.攻擊者可通過控制的urihttplib2.Http.request())未轉義部分利用該漏洞更改請求標頭和正文,并將其他隱藏請求發(fā)送到同一服務器.

CVE-2020-17507       Digia Qt是芬蘭Digia公司的一套跨平臺的C++應用程序開發(fā)框架.該框架可用于開發(fā)GUI程序. Digia Qt 5.12.9及之前版本和5.13.x版本至5.15.x版本(5.15.1版本已修復)中的gui/image/qxbmhandler.cpp文件的read_xbm_body存在緩沖區(qū)錯誤漏洞.攻擊者可利用該漏洞執(zhí)行任意代碼.

CVE-2020-17507       Digia Qt是芬蘭Digia公司的一套跨平臺的C++應用程序開發(fā)框架.該框架可用于開發(fā)GUI程序. Digia Qt 5.12.9及之前版本和5.13.x版本至5.15.x版本(5.15.1版本已修復)中的gui/image/qxbmhandler.cpp文件的read_xbm_body存在緩沖區(qū)錯誤漏洞.攻擊者可利用該漏洞執(zhí)行任意代碼.

CVE-2020-8177  Haxx curl是瑞典Haxx公司的一套利用URL語法在命令行下工作的文件傳輸工具.該工具支持文件上傳和下載,并包含一個用于程序開發(fā)的libcurl(客戶端URL傳輸庫). Haxx curl 7.20.0版本至7.71.0之前版本中存在安全漏洞.攻擊者可利用該漏洞覆蓋本地文件.

CVE-2020-25637       遠程主機缺少“libvirt”的更新 通過CESA-2020:5040公告的.

CVE-2019-20907       Python是Python軟件基金會的一套開源的、面向對象的程序設計語言.該語言具有可擴展、支持模塊和包、支持多種平臺等特點. Python 3.8.3及之前版本中的Lib/tarfile.py文件存在安全漏洞,該漏洞源于_proc_pax缺少標頭驗證.攻擊者可借助TAR歸檔文件利用該漏洞導致無限循環(huán).

CVE-2020-26950       遠程主機沒有更新“firefox” 通過CESA-2020:5099公告宣布的一攬子計劃.

CVE-2016-5766  PHP(PHPHypertext PreprocessorPHP:超文本預處理器)是PHP Group和開放源代碼社區(qū)共同維護的一種開源的通用計算機腳本語言.該語言主要用于Web開發(fā),支持多種數據庫及操作系統.GD Graphics Library(又名libgdlibgd2)是美國軟件開發(fā)者Thomas Boutell所研發(fā)的一個開源的用于動態(tài)創(chuàng)建圖像的庫,它支持創(chuàng)建圖表、圖形和縮略圖等. PHP 5.5.37之前的版本、5.6.23之前的5.6.x版本和7.0.8之前的7.x 版本中使用的GD Graphics Library  2.2.3版本中的gd_gd2.c文件中的‘ _gd2GetHeader’函數存在整數溢出漏洞.遠程攻擊者可通過特制的圖像利用該漏洞造成拒絕服務(基于堆的緩沖區(qū)溢出和應用程序崩潰).

CVE-2020-25654       遠程主機缺少“起搏器”的更新 通過CESA-2020:5453公告的.

CVE-2020-1971  遠程主機缺少“openssl”的更新 一攬子計劃通過CESA-2020:5566公告.

CVE-2020-13867       Open-iSCSI targetcli-fb是一款用于管理Linux LIO內核目標的命令行界面. Open-iSCSI targetcli-fb 2.1.52及之前版本中的/etc/target(以及備份目錄和備份文件)存在安全漏洞.攻擊者可利用該漏洞查看或修改文件或目錄內容.

CVE-2020-14019       Open-iSCSI rtslib-fb是一款基于對象的Python庫,它主要用于配置Linux內核中的LIO通用SCSI目標. Open-iSCSI rtslib-fb 2.1.72及之前版本中存在安全漏洞.目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2019-11840       golang-googlecode-go-crypto是一個Go語言加密庫. golang-googlecode-go-crypto 2019-03-20之前版本中存在安全特征問題漏洞.該漏洞是源于網絡系統或產品中缺少身份驗證、訪問控制、權限管理等安全措施.

CVE-2020-15166       ZeroMQ是一個輕量級分布式消息傳遞引擎核心庫.TCPTransmission Control Protocol,傳輸控制協議)是一種面向連接的、可靠的、基于字節(jié)流的傳輸層通信協議,由IETFRFC 793定義. ZeroMQ 4.3.1-4+deb10u2 之前版本中存在安全漏洞.該漏洞源于使用libzmq庫連接到應用程序的遠程未經身份驗證的客戶端運行 ,攻擊者可利用該漏洞導致服務拒絕.

CVE-2020-8037  遠程主機缺少“tcpdump”的更新. 一攬子計劃通過DLA-2444-1公告宣布.

CVE-2020-28241       遠程主機缺少對“libmaxminddb”的更新 通過DLA-2445-1公告宣布的一攬子計劃.

CVE-2020-25654       遠程主機缺少“起搏器”的更新 通過DLA-2447-1公告宣布的一攬子計劃.

CVE-2020-26950       遠程主機缺少“firefox-esr”的更新 通過DLA-2448-1公告宣布的一攬子計劃.

CVE-2020-26950       遠程主機缺少“雷鳥”的更新. 包裹(s)宣布通過DLA-2449-1公告.

CVE-2020-26154       遠程主機缺少對“libproxy”的更新 package(s)宣布通過DLA-2450-1公告.

CVE-2020-25708       遠程主機缺少“libvncserver”的更新 package(s)宣布通過DLA-2451-1公告.

CVE-2020-9283  Golang SSH Package v0.0.0-20200220183623-bac4c82f6975之前版本(Go)中存在安全漏洞.攻擊者可利用該漏洞導致拒絕服務.

CVE-2019-11840       golang-googlecode-go-crypto是一個Go語言加密庫. golang-googlecode-go-crypto 2019-03-20之前版本中存在安全特征問題漏洞.該漏洞是源于網絡系統或產品中缺少身份驗證、訪問控制、權限管理等安全措施.

CVE-2020-9283  Golang SSH Package v0.0.0-20200220183623-bac4c82f6975之前版本(Go)中存在安全漏洞.攻擊者可利用該漏洞導致拒絕服務.

CVE-2020-25693       遠程主機缺少“cimg”的更新 通過DLA-2462-1公告宣布一攬子計劃.

CVE-2018-14938       TCPFLOW是一款記錄TCP會話的網絡監(jiān)視工具. TCPFLOW 1.5.0-alpha及之前版本中的wifipcap/wifipcap.cpp文件存在整數溢出漏洞.攻擊者可利用該漏洞造成越界讀取并可能訪問敏感內存或造成拒絕服務.

CVE-2020-26217       遠程主機缺少對'libxstream-java'的更新 package(s)宣布通過DLA-2471-1 advisory.

CVE-2020-28896       遠程主機缺少對'mutt'的更新. 通過DLA-2472-1公告宣布的一攬子計劃.

CVE-2020-20739       遠程主機丟失了“vip”的更新 一攬子(s)通過DLA-2473-1公告宣布.

CVE-2020-28928       遠程主機缺少“musl”的更新. 一攬子計劃通過DLA-2474-1公告宣布.

CVE-2020-8927  brotli Library是谷歌(google)的一種數據壓縮算法的擴展庫使用 LZ77 算法、赫夫曼編碼和二階上下文建模的現代變體組合來壓縮數據,其壓縮比可與目前可用的最佳通用壓縮方法相媲美. Brotli library 1.0.8之前存在緩沖區(qū)錯誤漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-26215       遠程主機缺少“木星筆記本”的更新 通過DLA-2477-1公告宣布的一攬子計劃.

CVE-2020-26970       遠程主機缺少“雷鳥”的更新. 包裹(s)宣布通過DLA-2479-1公告.

CVE-2020-27350       遠程主機缺少“apt”的更新 package(s)宣布通過DLA-2487-1公告.

CVE-2020-27351       遠程主機缺少“python-apt”的更新. package(s)宣布通過DLA-2488-1公告.

CVE-2020-29074       遠程主機缺少“x11vnc”的更新 包裹(s)宣布通過DLA-2490-1公告.

CVE-2020-1971  遠程主機缺少“openssl”的更新 package(s)通過DLA-2492-1公告宣布.

CVE-2020-1971  遠程主機缺少“openssl1.0”的更新 package(s)宣布通過DLA-2493-1公告.

CVE-2020-17527       遠程主機缺少“tomcat8”的更新 包裹通過DLA-2495-1公告宣布.

CVE-2018-1311  Apache Xerces-C是美國阿帕奇(Apache)軟件基金會的一款使用C++語言編寫的XML解析器. Apache Xerces-C 3.0.0版本至3.2.2版本中的XML解析器存在資源管理錯誤漏洞.該漏洞源于網絡系統或產品對系統資源(如內存、磁盤空間、文件等)的管理不當.

CVE-2020-29668       遠程主機缺少一個“syma”更新. package(s)宣布通過DLA-2499-1公告.

CVE-2019-20933       遠程主機缺少“流數據庫”的更新. 數據包通過DLA-2501-1公告宣布.

CVE-2020-35573       遠程主機缺少“postsrsd”的更新. package(s)通過DLA-2502-1公告宣布.

CVE-2020-7788  遠程主機缺少“node-ini”的更新 通過DLA-2503-1公告宣布的一攬子計劃.

CVE-2020-28984       遠程主機缺少“spip”的更新 數據包(s)通過DLA-2505-1公告宣布.

CVE-2020-35730       遠程主機缺少“roundcube”的更新 通過DLA-2508-1公告宣布的一攬子計劃.

CVE-2020-8623  ISC BIND是美國ISC公司的一套實現了DNS協議的開源軟件. BIND 9.10.09.11.21, 9.12.09.16.5, 9.17.09.17.3,9.10.5-S19.11.21-S1存在安全漏洞,攻擊者可以構造一個特殊的查詢數據包觸發(fā)異常.

CVE-2020-14352       librepo中存在路徑遍歷漏洞.該漏洞源于網絡系統或產品未能正確地過濾資源或文件路徑中的特殊元素.攻擊者可利用該漏洞訪問受限目錄之外的位置.

CVE-2020-8623  ISC BIND是美國ISC公司的一套實現了DNS協議的開源軟件. BIND 9.10.09.11.21, 9.12.09.16.5, 9.17.09.17.39.10.5-S19.11.21-S1存在安全漏洞,攻擊者可以構造一個特殊的查詢數據包觸發(fā)異常.

CVE-2020-14367       chrony 3.5.1之前版本存在安全漏洞,該漏洞可導致數據丟失或拒絕服務.

CVE-2020-15999       遠程主機缺少華為EulerOS的更新 “freetype”套餐通過EulerOS-SA-2020-2483公告.

CVE-2017-9937  Silicon Graphics LibTIFF是美國Silicon Graphics公司的一個讀寫TIFF(標簽圖像文件格式)文件的庫.該庫包含一些處理TIFF文件的命令行工具. Silicon Graphics LibTIFF 4.0.8版本中的tif_jbig.c文件存在安全漏洞.遠程攻擊者可借助特制的TIFF文檔利用該漏洞造成拒絕服務(進程異常終止).

CVE-2020-10754       NetworkManager是一款網絡管理守護程序. NetworkManager中存在安全漏洞,該漏洞源于缺少身份驗證措施.目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2020-27619       遠程主機缺少華為EulerOS的更新 'python3'包通過EulerOS-SA-2020-2489公告.

CVE-2019-20916       Python是Python軟件基金會的一套開源的、面向對象的程序設計語言.該語言具有可擴展、支持模塊和包、支持多種平臺等特點. Python pip 19.2之前版本中存在安全漏洞.攻擊者借助該漏洞可以進行目錄遍歷.

CVE-2020-8037  遠程主機缺少華為EulerOS的更新 通過EulerOS-SA-2020-2492公告宣布'tcpdump'.

CVE-2020-27347       遠程主機缺少華為EulerOS的更新 “tmux”方案通過EulerOS-SA-2020-2493公告宣布.

CVE-2020-8623  ISC BIND是美國ISC公司的一套實現了DNS協議的開源軟件. BIND 9.10.09.11.21, 9.12.09.16.5, 9.17.09.17.39.10.5-S19.11.21-S1存在安全漏洞,攻擊者可以構造一個特殊的查詢數據包觸發(fā)異常.

CVE-2020-14367       chrony 3.5.1之前版本存在安全漏洞,該漏洞可導致數據丟失或拒絕服務.

CVE-2020-15999       遠程主機缺少華為EulerOS的更新 “freetype”套餐通過EulerOS-SA-2020-2496公告發(fā)布.

CVE-2017-9937  Silicon Graphics LibTIFF是美國Silicon Graphics公司的一個讀寫TIFF(標簽圖像文件格式)文件的庫.該庫包含一些處理TIFF文件的命令行工具. Silicon Graphics LibTIFF 4.0.8版本中的tif_jbig.c文件存在安全漏洞.遠程攻擊者可借助特制的TIFF文檔利用該漏洞造成拒絕服務(進程異常終止).

CVE-2020-10754       NetworkManager是一款網絡管理守護程序. NetworkManager中存在安全漏洞,該漏洞源于缺少身份驗證措施.目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2020-27619       遠程主機缺少華為EulerOS的更新 'python3'包通過EulerOS-SA-2020-2502公告.

CVE-2019-20916       Python是Python軟件基金會的一套開源的、面向對象的程序設計語言.該語言具有可擴展、支持模塊和包、支持多種平臺等特點. Python pip 19.2之前版本中存在安全漏洞.攻擊者借助該漏洞可以進行目錄遍歷.

CVE-2020-8037  遠程主機缺少華為EulerOS的更新 “tcpdump”包通過EulerOS-SA-2020-2505公告.

CVE-2020-27347       遠程主機缺少華為EulerOS的更新 “tmux”方案通過EulerOS-SA-2020-2506公告宣布.

CVE-2020-27153       遠程主機缺少華為EulerOS的更新 “bluez”軟件包通過EulerOS-SA-2020-2507公告發(fā)布.

CVE-2020-8927  brotli Library是谷歌(google)的一種數據壓縮算法的擴展庫使用 LZ77 算法、赫夫曼編碼和二階上下文建模的現代變體組合來壓縮數據,其壓縮比可與目前可用的最佳通用壓縮方法相媲美. Brotli library 1.0.8之前存在緩沖區(qū)錯誤漏洞,該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2020-14367       chrony 3.5.1之前版本存在安全漏洞,該漏洞可導致數據丟失或拒絕服務.

CVE-2020-15999       遠程主機缺少華為EulerOS的更新 “freetype”套餐通過EulerOS-SA-2020-2510公告發(fā)布.

CVE-2020-16125       遠程主機缺少華為EulerOS的更新 “gdm”方案通過EulerOS-SA-2020-2511公告發(fā)布.

CVE-2020-24553       Go 1.14.8版本和1.15.1版本及之前1.15.x版本中存在跨站腳本漏洞,該漏洞源于WEB應用缺少對客戶端數據的正確驗證.攻擊者可利用該漏洞執(zhí)行客戶端代碼.

CVE-2017-9937  Silicon Graphics LibTIFF是美國Silicon Graphics公司的一個讀寫TIFF(標簽圖像文件格式)文件的庫.該庫包含一些處理TIFF文件的命令行工具. Silicon Graphics LibTIFF 4.0.8版本中的tif_jbig.c文件存在安全漏洞.遠程攻擊者可借助特制的TIFF文檔利用該漏洞造成拒絕服務(進程異常終止).

CVE-2020-0452  遠程主機缺少華為EulerOS的更新 “libexif”一攬子計劃通過EulerOS-SA-2020-2515 advisory宣布.

CVE-2020-10730       Samba是Samba團隊的一套可使UNIX系列的操作系統與微軟Windows操作系統的SMB/CIFS網絡協議做連結的自由軟件.該軟件支持共享打印機、互相傳輸資料文件等. Samba 4.10.17之前版本、4.11.11之前版本和4.12.4之前版本的AD LDAP服務器中存在資源管理錯誤漏洞.該漏洞源于網絡系統或產品對系統資源(如內存、磁盤空間、文件等)的管理不當.

CVE-2020-16135       libssh是一個用于訪問SSH服務的C語言開發(fā)包,它能夠執(zhí)行遠程命令、文件傳輸,同時為遠程的程序提供安全的傳輸通道. libssh 0.9.4版本中的tftpserver.c文件存在代碼問題漏洞.該漏洞源于網絡系統或產品的代碼開發(fā)過程中存在設計或實現不當的問題.

CVE-2017-18922       LibVNCServer是一款支持在程序中實現VNC(虛擬網絡計算)服務器或客戶端功能的跨平臺C語言庫. LibVNCServer 9.12之前版本中的websockets.c文件存在緩沖區(qū)錯誤漏洞.該漏洞源于網絡系統或產品在內存上執(zhí)行操作時,未正確驗證數據邊界,導致向關聯的其他內存位置上執(zhí)行了錯誤的讀寫操作.攻擊者可利用該漏洞導致緩沖區(qū)溢出或堆溢出等.

CVE-2018-10932       lldptool是一款鏈路層發(fā)現協議的實現. lldptool 1.0.1及之前版本中存在安全漏洞.攻擊者可利用該漏洞向緩沖區(qū)注入shell控制字符并影響終端設備的運行.

CVE-2019-5068  X11 Mesa 3D Graphics Library是一款3D圖形庫. X11 Mesa 3D Graphics Library 19.1.2版本中存在安全漏洞.攻擊者可利用該漏洞訪問共享內存.

CVE-2020-10754       NetworkManager是一款網絡管理守護程序. NetworkManager中存在安全漏洞,該漏洞源于缺少身份驗證措施.目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2020-10737       oddjob是一款用于D-Bus的具有公共網關接口功能的軟件包. oddjob 0.34.5之前版本和0.34.6之前版本中的mkhomedir工具存在路徑遍歷漏洞,該漏洞源于在創(chuàng)建home目錄期間,mkhomedir/etc/skel目錄復制到新創(chuàng)建的home目錄中,并在沒有正確檢查homedir路徑的情況下將其所有權更改為home用戶.攻擊者可借助特制的符號鏈接利用該漏洞提升權限.

CVE-2020-27619       遠程主機缺少華為EulerOS的更新 'python2'包通過EulerOS-SA-2020-2527公告.

CVE-2020-27619       遠程主機缺少華為EulerOS的更新 'python3'包通過EulerOS-SA-2020-2528公告.

CVE-2018-19787       lxml是一個使用Python語言編寫的用于處理XMLHTML的庫.lxml.html.clean module是其中的一個HTML清理模塊. lxml 4.2.5之前版本中存在安全漏洞,該漏洞源于lxml.html.clean模塊的lxml/html/clean.py文件沒有移除使用轉義的javascript URLs.遠程攻擊者可利用該漏洞實施跨站腳本攻擊.

CVE-2019-7548  SQLAlchemy是一款基于Python的開源數據庫ORM軟件.該產品主要提供SQL工具包及對象關系映射工具. SQLAlchemy 1.2.17版本中存在SQL注入漏洞.遠程攻擊者可借助group_by參數發(fā)送特制的SQL語句利用該漏洞查看、添加、修改或刪除后端數據庫中的信息.

CVE-2020-8037  遠程主機缺少華為EulerOS的更新 通過EulerOS-SA-2020-2535公告宣布'tcpdump'.

CVE-2020-26117       遠程主機缺少華為EulerOS的更新 “tigervnc”軟件包通過EulerOS-SA-2020-2536公告宣布.

CVE-2020-27347       遠程主機缺少華為EulerOS的更新 “tmux”方案通過EulerOS-SA-2020-2537公告宣布.

CVE-2020-14347       X.Org X Server是X.Org基金會的一款X Window系統顯示服務器. X.Org X Server 1.20.9之前版本中存在信息泄露漏洞,該漏洞源于程序沒有正確初始化xserver內存.攻擊者可利用該漏洞泄露服務器內存或可能繞過ASLR.

CVE-2019-11459       GNOME Evince是GNOME桌面環(huán)境下的一款文檔查看工具.該產品支持PDF、PostScriptDjVu、TIFFDVI等格式. GNOME Evince 3.32.0及之前版本中存在安全漏洞,該漏洞源于‘tiff_document_render()’和‘tiff_document_get_thumbnail()’函數沒有正確處理來自tiff_document_get_thumbnail()的錯誤.攻擊者可利用該漏洞猜測地址或查看之前加載到堆的圖像.

CVE-2018-15587       GNOME Evolution是一套用于LinuxGnome桌面環(huán)境的郵件客戶端程序.該程序提供Email、日歷、會議安排、聯系人管理等功能. GNOME Evolution 3.28.2及之前版本中存在安全漏洞.攻擊者可借助帶有有效簽名的特制郵件利用該漏洞偽造OpenPGP簽名.

CVE-2018-12422       GNOME Evolution是GNOME項目的一套用于LinuxGnome桌面環(huán)境的郵件客戶端程序.該程序提供Email、日歷、會議安排、聯系人管理等功能.Evolution-Data-Server是其中的一個數據服務器組件. GNOME Evolution 3.29.2及之前版本中的Evolution-Data-Serveraddressbook/backends/ldap/e-book-backend-ldap.c文件存在緩沖區(qū)溢出漏洞.攻擊者可借助較長的查詢利用該漏洞執(zhí)行任意代碼或造成拒絕服務.

CVE-2019-16680       GNOME file-roller是一款使用在GNOME桌面中的壓縮文件管理器. GNOME file-roller 3.29.91之前版本中存在路徑遍歷漏洞.攻擊者可利用該漏洞覆蓋文件.

CVE-2019-3820  gnome-shell是一款為GNOME桌面提供切換窗口,啟動應用程序或查看通知等核心用戶界面功能的shell. gnome-shell 3.15.91版本中存在安全漏洞.攻擊者可利用該漏洞調用鍵盤快捷鍵并可能執(zhí)行其他操作.

CVE-2020-24553       Go 1.14.8版本和1.15.1版本及之前1.15.x版本中存在跨站腳本漏洞,該漏洞源于WEB應用缺少對客戶端數據的正確驗證.攻擊者可利用該漏洞執(zhí)行客戶端代碼.

CVE-2020-25219       libproxy 0.4.x 到0.4.15版本中存在代碼問題漏洞.該漏洞源于無限遞歸.

CVE-2019-15681       LibVNCServer是一款遠程桌面服務器. LibVNCServer中存在安全漏洞.攻擊者可利用該漏洞讀取棧內存,造成內存泄露.

CVE-2019-9433  Android是美國谷歌(Google)和開放手持設備聯盟(簡稱OHA)的一套以Linux為基礎的開源操作系統. Android 10版本中的libvpx存在輸入驗證錯誤漏洞.攻擊者可利用該漏洞泄露信息.

CVE-2019-5068  X11 Mesa 3D Graphics Library是一款3D圖形庫. X11 Mesa 3D Graphics Library 19.1.2版本中存在安全漏洞.攻擊者可利用該漏洞訪問共享內存.

CVE-2016-1251  DBD::mysql是一個MySQLPerl5數據庫接口(Database InterfaceDBI)驅動. DBD::mysql 3.x版本和4.041之前的4.x版本中存在釋放后重用漏洞.攻擊者可利用該漏洞執(zhí)行任意代碼.

CVE-2018-6594  PyCrypto是一個使用Python編寫的加密工具包,它包含了MD5、AESDES3等加密算法. PyCrypto 2.6.1及之前版本中的lib/Crypto/PublicKey/ElGamal.py文件存在安全漏洞,該漏洞源于程序生成了較弱的ElGamal密鑰參數.攻擊者可通過讀取密文數據利用該漏洞獲取敏感信息.

CVE-2018-15518       Digia Qt是芬蘭Digia公司的一套跨平臺的C++應用程序開發(fā)框架.該框架可用于開發(fā)GUI程序. Digia Qt 5.11.3之前的5.x版本中的QXmlStream存在雙重釋放漏洞. 目前尚無此漏洞的相關信息,請隨時關注CNNVD或廠商公告.

CVE-2018-11439       TagLib是一個用于讀取和編輯WAV等音頻文件的庫. TagLib 1.11.1版本中的oggflacfile.cpp文件的‘TagLib::Ogg::FLAC::File::scan’函數存在安全漏洞.遠程攻擊者可借助特制的音頻文件利用該漏洞泄露信息(基于堆的緩沖區(qū)越界讀?。?span>.

CVE-2018-17407       TeX Live是國際TeX用戶組織TUG開發(fā)的一套TeX電子排版系統.該系統提供排版語言、宏定義等功能. TeX Live 2018-09-21之前版本中的writet1.c文件的‘t1_check_unusual_charstring’函數存在緩沖區(qū)溢出漏洞.攻擊者可借助惡意的字體(.pfb)利用該漏洞執(zhí)行任意代碼.

CVE-2016-2779  util-linux是一套用在Linux系統中并包含了多種系統管理工具的軟件包,它提供加載、卸載、格式化、分區(qū)和管理硬盤驅動器,打開tty端口并得到內核消息等工具. util-linux中的runuser存在安全漏洞.本地攻擊者可借助特制的TIOCSTI ioctl調用利用該漏洞轉換到父會話.

CVE-2019-15681       LibVNCServer是一款遠程桌面服務器. LibVNCServer中存在安全漏洞.攻擊者可利用該漏洞讀取棧內存,造成內存泄露.

CVE-2020-8623  ISC BIND是美國ISC公司的一套實現了DNS協議的開源軟件. BIND 9.10.09.11.21, 9.12.09.16.5, 9.17.09.17.3,9.10.5-S19.11.21-S1存在安全漏洞,攻擊者可以構造一個特殊的查詢數據包觸發(fā)異常.


 
 

上一篇:2021年2月3日聚銘安全速遞

下一篇:標準化更新-SAS_evt_n_upgrade_package_2021-01