小心!Apache Avro 拒绝服务漏洞

VSole2022-01-07 16:40:14

0x01漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02漏洞描述

Apache Avro是一种远程过程调用和数据序列化框架,是在Apache的Hadoop项目之内开发的。它使用JSON来定义数据类型和通讯协议,使用压缩二进制格式来序列化数据。

2022年1月7日,360漏洞云团队监测到Apache发布安全公告,修复了一个Apache Avro中的拒绝服务漏洞。漏洞编号:CVE-2021-43045,漏洞威胁等级:中危。

Apache Avro 拒绝服务漏洞

Apache Avro 拒绝服务漏洞

漏洞编号

CVE-2021-43045

漏洞类型

拒绝服务

漏洞等级

中危

公开状态

未知

在野利用

未知

漏洞描述

该漏洞是由于Apache Avro 的 .NET SDK 没有正确控制内部资源的消耗而存在的。远程攻击者可以触发资源耗尽并执行拒绝服务 (DoS) 攻击。

0x03漏洞等级

中危

0x04影响版本

Apache Avro <=1.10.2

0x05修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本1.11.0,补丁下载链接如下:

https://avro.apache.org/releases.html#27+October+2021%3A+Avro+1.11.0+Released

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

apache拒绝服务攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年1月7日,360漏洞云团队监测到Apache发布安全公告,修复了一个Apache Avro中的拒绝服务漏洞。漏洞编号: CVE-2021-43045,漏洞威胁等级:中危。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
8月23日,Apache发布了Apache Portable Runtime 1.7.0版本存在越界读取漏洞的风险通告,该漏洞CVE编号:CVE-2021-35940。攻击者可利用该漏洞读取内存内容或执行拒绝服务攻击。建议受影响用户及时更新漏洞补丁进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
新发现的Zerobot僵尸网络继续发展,越来越多地针对连接设备。
Apache发布安全公告,修复了一个Apache Subversion中的Use-After-Free(UAF)漏洞。漏洞编号:CVE-2022-24070,漏洞威胁等级:高危,漏洞评分:7.5。
360漏洞云监测到 Apache Portable Runtime 1.7.0版本存在越界读取漏洞(CVE-2021-35940)。
从2022年1月到7月,Sysdig威胁研究团队实施了一个全球蜜网系统,通过多个攻击载体捕获了大量漏洞。如何防范暴力破解DDoS攻击首先,确保Web服务器免受暴力攻击是很重要的。攻击者的目标是访问服务器或暂时使其失去响应。检测账户接管欺诈主要的威胁检测解决方案之一是监视应用程序的登录页面,以防止使用受损凭证对用户帐户进行未经授权的访问。账户接管是一种在线非法活动,攻击者在未经授权的情况下访问用户的账户。
从Heartbleed到Apache Struts再到SolarWinds,这些是过去10年来发生的分水岭式的网络安全事件。严重的漏洞、广泛的网络攻击已经改变了网络安全的许多方面。为了回顾过去10年发生的安全事件,网络安全供应商Trustwave公司日前发表了一篇名为《十年回顾:漏洞状态》的博客文章,其中列出了过去10年中最突出和最值得注意的10个网络安全问题和违规行为。
研究人员曾于去年11月首次发现Zerobot。Microsoft 将此活动跟踪为 DEV-1061。一旦满足定义的标准,DEV 组就会转换为指定的参与者。据微软称,这种恶意软件主要通过未打补丁和保护不当的物联网设备传播,如防火墙、路由器和摄像头。微软表示,购买Zerobot恶意软件的黑客可以根据目标修改攻击
VSole
网络安全专家