【漏洞预警】CNNVD 关于Webmin命令注入漏洞的通报

VSole2019-08-28 23:02:02

近日,国家信息安全漏洞库(CNNVD)收到关于Webmin命令注入漏洞(CNNVD-201908-1151、CVE-2019-15107)情况的报送。攻击者利用该漏洞可以进行远程代码执行攻击。Webmin 1.920及其以下版本均受漏洞影响。目前,Webmin官方已发布了Webmin 1.930版本修复该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍 Webmin是一套基于Web的用于Unix操作系统中的系统管理工具。Webmin 1.920及之前版本中的password_change.cgi文件的‘old’参数存在命令注入漏洞,漏洞源于外部输入数据构造可执行命令过程中,工具未正确过滤其中的特殊元素。攻击者可利用该漏洞执行恶意代码。

二、危害影响 成功利用上述漏洞的攻击者可在无需输入验证的情况下执行恶意代码,最终控制目标主机。Webmin 1.920及其以下版本均受漏洞影响。

三、修复建议 目前,Webmin官方已发布了Webmin 1.930版本修复该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

信息安全webmin
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞库(CNNVD)收到关于Webmin命令注入漏洞(CNNVD-201908-1151、CVE-2019-15107)情况的报送。攻击者利用该漏洞可以进行远程代码执行攻击。Webmin 1.920及其以下版本均受漏洞影响。目前,Webmin官方已发布了Webmin 1.930版本修复该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数10876个,与上周环比增加57%。本周,CNVD发布了《Oracle发布2022年7月的安全公告》。表1 漏洞报 送情况统计表 本周漏洞按类型和厂商统计 本周 ,CNVD收录了347个漏洞。表2 漏洞按影响类型统计表 图6 本周漏洞按影响类型分布
2021年10月11日-2021年10月17日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
VSole
网络安全专家