国家漏洞库CNNVD:关于SonicWall SRA/SMA SQL注入漏洞的预警

VSole2021-07-15 04:16:28

近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD-202107-1057)情况的报送。成功利用漏洞的攻击者可以在未授权的情况下窃取内部敏感账户信息,进而控制目标设备。SonicWall:Secure Remote Access 8.x、SonicWall:SecureRemote Access 9.0.0.10-26sv、SonicWall:Secure MobileAccess 8.x、SonicWall:Secure Mobile Access 9.0.0.10-26sv等版本均受漏洞影响。目前,SonicWall官方已发布版本更新修复了漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍

Sonicwall SRA和Sonicwall SMA系列产品均是SonicWall公司应用于企业管理安全接入的安全防护产品。该漏洞允许远程未经身份验证的攻击者执行SQL语句,窃取内部敏感账户信息和其他会话相关信息,进而完全控制目标设备。

二、危害影响

成功利用漏洞的攻击者可以在未授权的情况下窃取内部敏感账户信息,进而控制目标服务器。SonicWall:Secure Remote Access 8.x、SonicWall:SecureRemote Access 9.0.0.10-26sv、SonicWall:Secure MobileAccess 8.x、SonicWall:Secure Mobile Access 9.0.0.10-26sv等版本均受漏洞影响。

三、修复建议

目前,SonicWall官方已发布版本更新修复了漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。官方链接如下:

https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0017

本通报由CNNVD技术支撑单位——内蒙古洞明科技有限公司、杭州安恒信息技术股份有限公司、深信服科技股份有限公司、网神信息技术(北京)股份有限公司、数字观星应急响应中心、北京鸿腾智能科技有限公司等技术支撑单位提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。

联系方式: cnnvd@itsec.gov.cn

sql注入sonicwall
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,SonicWall官方发布了SonicWall SMA/SRA产品存在SQL注入漏洞的风险通告。目前官方已发布新版本修复该漏洞,建议受影响用户尽快更新至最新版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD-202107-1057)情况的报送。
安全公司 SonicWall 发布了更新,以解决 Analytics On-Prem 和全球管理系统 (GMS) 产品中的关键 SQL 注入 (SQLi) 缺陷。
Vxscan介绍python3写的综合扫描工具,主要用来敏感文件探测,WAF/CDN识别,端口扫描,指纹/服务识别,操作系统识别,弱口令探测,POC扫描,SQL注入,绕过CDN,查询旁站等功能,主要用来甲方自测或乙方授权测试,请勿用来搞破坏。看到上面的介绍也吓一跳,这么多功能?
根据VMware公司的调查报告,从2016年到2021年,商业电子邮件泄露事件给全球各地的企业造成了大约433亿美元的损失。VMware公司表示,在截至今年6月的12个月中,62%的受访者报告至少遭遇一次零日漏洞攻击,同比增长51%。VMware公司的调查报告指出,41%的调查受访者表示,他们在过去一年中遇到了涉及内部人员的攻击。
两大网络安全公司发布的调研报告表明,勒索软件和商务电邮入侵(BEC)仍是网络安全威胁的主要原因,但地缘政治和深度伪造(Deepfakes)的比重越来越大。VMware发布的《2022年全球事件威胁响应报告》揭示,勒索软件攻击和BEC稳步增长,同时深度伪造和零日漏洞利用也再创新高。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
VSole
网络安全专家