OpenLiteSpeed Web Server多个安全漏洞

VSole2022-11-16 15:05:01

1. 通告信息

近日,安识科技A-Team团队监测到OpenLiteSpeed Web Server和企业版LiteSpeed Web Server中多个漏洞的细节,这些漏洞可能导致信息泄露、权限提升和远程代码执行。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

漏洞名称:OpenLiteSpeed目录遍历漏洞

CVE编号:CVE-2022-0072

简述:OpenLiteSpeed Web Server和LiteSpeed Web Server仪表板中存在目录遍历漏洞,可能导致绕过安全措施并访问被禁止的文件。

漏洞名称:OpenLiteSpeed远程代码执行漏洞

CVE编号:CVE-2022-0073

简述:OpenLiteSpeed Web Server和LiteSpeed Web Server管理仪表板容易受到命令注入漏洞的影响,获得仪表板凭据的恶意用户可以利用该漏洞在服务器上执行代码。

漏洞名称:OpenLiteSpeed权限提升漏洞

CVE编号:CVE-2022-0074

简述:OpenLiteSpeed Web Server和LiteSpeed Web Server容器中存在不受信任的搜索路径漏洞,可能导致权限提升为root。

3. 漏洞危害

OpenLiteSpeed是LiteSpeed Technologies 开发的高性能、轻量级的开源 HTTP 服务器,它是LiteSpeed Web Server Enterprise的开源版本。

OpenLiteSpeed Web Server及其企业版中存在3个漏洞,可以通过组合利用这些漏洞远程执行代码并将权限提升为root。

4. 影响版本

目前受影响的OpenLiteSpeed Web Server和LiteSpeed Web Server版本:

1.5.11 <= OpenLiteSpeed Web Server <= 1.7.16

5. 时间轴

【-】2022年11月14日 安识科技A-Team团队监测到漏洞公布信息

【-】2022年11月15日 安识科技A-Team团队根据漏洞信息分析

【-】2022年11月16日 安识科技A-Team团队发布安全通告

科技web容器
本作品采用《CC 协议》,转载必须注明作者和本文链接
该报告对28家WEB应用防火墙知名厂商从市场规模、功能、区域市场关注点和垂直市场关注点等多维度进行了综合分析和梳理,为客户选择专业的安全产品提供了重要的参考依据。
在微服务架构中,业务逻辑被拆分成一系列小而松散耦合的分布式组件,共同构成了较大的应用。
用户名:加密密码:密码最后一次修改日期:两次密码的修改时间间隔:密码有效期:密码修改到期到的警告天数:密码过期之后的宽限天数:账号失效时间:保留。查看下pid所对应的进程文件路径,
通告信息 近日,安识科技A-Team团队监测到OpenLiteSpeed Web Server和企业版LiteSpeed Web Server中多个漏洞的细节,这些漏洞可能导致信息泄露、权限提升和远程代码执行。
绿盟科技下一代WEB安全防护解决方案成功入选“2022年网络安全优秀创新成果大赛”。API安全、云安全、小程序安全等领域的危机日益凸显,网络安全和自动化安全遭受巨大威胁。为保障企业API业务安全,绿盟科技提出全场景下的API实时威胁防护方案,同时关注边界安全和内部安全。截止目前,绿盟科技WAF服务客户已超5000家机构,受到运营商、金融、教育、政府、能源、企业等行业客户的青睐。
绿盟科技云安全纲领
2022-10-09 16:47:21
绿盟科技自2012年开始研究并打造云计算安全解决方案,并于2022年正式推出“T-ONE云化战略”,将安全产品与方案全面向云转型,并构建开放的云化生态。考虑到各类数据上云趋势明显,云上的数据安全应特别得到重视。每年因错误配置、漏洞利用等问题进而发生的恶意代码执行事件与日俱增,恶意样本总数相比2020年同期数量上涨10%,因而云计算租户需要特别注意这些安全风险。
7月25日,2021安全创客汇首场明星赛(上半场)在北京举行,共有16家网络安全初创项目带着具有创新性以及特
包括:云安全、数据安全、IAM和安全运营四大领域
8月4日,由B.P商业伙伴主办的2022数字生态大会在北京盛大举行。会上,绿盟科技T-ONE CLOUD解决方案、绿盟科技魔力防火墙(NF-SSE)、绿盟漏洞生命周期管理解决方案(TVM)分别荣获“2022中国数字生态最佳创新奖项”、“2022中国数字生态优秀产品奖”以及“2022中国数字生态优秀解决方案奖”。
Web日志安全分析浅谈
2022-01-12 06:36:15
attack=test';select//1//from/**/1,此时请求状态码为200,但是此注入攻击并没有得到执行,实际情况中,还会有更多情况导致产生此类的噪声数据。抛开这类情况不谈,我们来说说在一般应急响应场景中我们分析日志的常规办法。假设我们面对的是一个相对初级的黑客,一般我们直接到服务器检查是否存有明显的webshell即可。
VSole
网络安全专家