pc捍卫者
 当前位置 → pc捍卫者pc网络安全 → 浏览正文
值得关注:本周重要安全漏洞公告
作者:本站综合    来源:www.pchwz.com    更新时间:2010年01月03日

值得关注:本周重要安全漏洞公告

  我们来关注一下本周安全漏洞公告,目前国家信息安全漏洞共享平台(CNVD)整理和发布以下重要安全漏洞公告,下面列出的安全漏洞对正在使用开源项目的朋友来说值得关注。

  (一)PHP Football 存在跨站攻击漏洞

  安氏领信本周报送一个关于PHP Footaball 跨站攻击漏洞。PHP Football 是一款基于PHP的WEB应用程序。PHPFootball不正确处理用户提交的输入,远程攻击者可以利用漏洞针对合法用户的访问进行跨站攻击,可能进行敏感信息窃取或破坏系统等攻击。

  (二)JForum XSS 漏洞

  本周报送一个关于JForum XSS安全漏洞。JForum是一个功能强大的开源JAVA 论坛程序。在JForum存在一个XSS漏洞,使得攻击者可以利用它来窃取管理员或者用户的Cookie实现自身的登录。目前JForum还尚未提供相应解决方案。建议用户通过使用开源项目修改代码来实现安全。 '

  (三)TYPO3集体安全公告TYPO3 - SA系列- 2009 - 020:第三方扩展中的多个漏洞

  Typo3是开源内容管理系统(CMS)和内容管理框架(CMF)。Typo3的实现上存在多个远程安全漏洞,可能导致用户控制Typo3或运行其上的操作系统。包括:创建弱的加密密钥、认证绕过 不安全的会话管理、跨站脚本执行、远程命令执行。版本低于4.0.10、4.1.8、4.2.4的TYPO3软件受漏洞影响。

  (四)PHP 'htmlspecialcharacters()'畸形多字节字符跨站脚本漏洞

  PHP是一款流行的网络编程语言。htmlspecialchars()函数未严格检查多字节序列,远程攻击者可以利用漏洞进行跨站脚本攻击。目前PHP 5.2.12已修复该漏洞,建议用户下载该版本使用。

  (五)Ghosts cript "errprintf()"缓冲区溢出漏洞

  Ghosts cript是一款用于显示Posts cript文件或向非Posts cript打印机打印文件的程序。Ghosts cript base/gsmisc.c包含的"errprintf()"函数存在边界错误,构建特殊的PDF文件,通过CUPS打印,可触发基于栈的缓冲区溢出。成功利用漏洞可以以应用程序权限执行任意指令。目前厂商尚未提供解决方案,建议广大用户临时关闭Ghosts cript显示Posts cript文件或向非Posts cript打印机打印文件的功能或采取其他临时措施应对。

  (六)Wireshark的多个缓冲区溢出和拒绝服务漏洞

  Wireshark是一款开放源代码的网络协议分析工具。Wireshark存在如:Daintree SNA文件解析可溢出缓冲区导致应用程序崩溃、SMB和SMB2解析器存在安全漏洞可导致应用程序崩溃、IPMI解析器存在安全漏洞可导致应用程序崩溃等多个安全漏洞。

  (七)PHP-Calendar configfile变量远程文件包含漏洞

  php-Calendar是一款基于WEB的日历事务系统。php-Calendar多个ijaoben存在目录遍历攻击,提交完整路径名作为update08.php或update10.php脚本configfile参数的数据,可导致以WEB权限查看系统文件内容。

下一页
本文共 2 页,第  [1]  [2]  页

转截请注明:文章来自 pc捍卫者 http://www.pchwz.com 本站发布此文为传递更多信息之目的,不表明pc捍卫者赞同其观点

上一篇:一周安全:挂马网站及恶意域名警告      下一篇预测2010年将会面临的网络安全威胁
Tags:
 
 
>> 推荐文章
·网络安全之12360崩了!
·最强手机芯片骁龙865跑分
·人民日报35岁现象怎么解析?
·卫星传输数据到iPhone的办法
·苹果手机销量暴降35%!
·红米K30普通版5G版,怎样选择K
·预计2025年5G用户渗透率为48
·红米K30真阉割版5G手机吗?
·Android 10与 iOS 1
·高通骁龙 865详细性能参数
·安卓的这个漏洞一直都还在
·苹果明年iPhone中或支持5G
·问题:5G网络什么时候才能普及?
·“携号转网”能否随心所欲?
·英特尔处理器缺货转投AMD
·国产OLED在市场的地位逐渐凸显
·交通安全日注重生命安全
·《携号转网服务管理规定》今起施行
>> 赞助商链接
|pc捍卫者|捍卫你地盘|唯尚技术|||版权声明|关于我们
本站文章除原创者其余源自网络,如有侵权请联系站长,将于24小时内删除