0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

IBM安全公告,API Connect易受Drupal中任意代碼執(zhí)行和安全繞過(guò)的攻擊

工程師鄧生 ? 來(lái)源:TechWeb.com.cn ? 作者:JayJay ? 2020-11-24 17:39 ? 次閱讀

API Connect是IBM公司一個(gè)完整、現(xiàn)代化、直觀且可擴(kuò)展的API平臺(tái),能夠在云端創(chuàng)建、安全地公開、管理和API并通過(guò)API獲利,能夠幫助客戶為數(shù)字應(yīng)用提供動(dòng)力并促進(jìn)創(chuàng)新。11月23日,IBM發(fā)布了安全公告,API Connect容易受到Drupal中任意代碼執(zhí)行和安全繞過(guò)的攻擊。以下是漏洞詳情:

漏洞詳情

來(lái)源:https://www.ibm.com/support/pages/node/6240310

1.CVE-2020-13664 CVSS評(píng)分:8.8 高

Drupal是使用PHP語(yǔ)言編寫的開源內(nèi)容管理框架(CMF),它由內(nèi)容管理系統(tǒng)(CMS)和PHP開發(fā)框架(Framework)共同構(gòu)成。

Drupal核心可能允許遠(yuǎn)程攻擊者在系統(tǒng)上執(zhí)行由代碼注入漏洞引起的任意代碼。通過(guò)誘使受害者訪問(wèn)特制網(wǎng)站,攻擊者可以利用此漏洞在系統(tǒng)上執(zhí)行任意PHP代碼。

2.CVE-2020-13665 CVSS評(píng)分:4.8 中

Drupal可能允許遠(yuǎn)程攻擊者繞過(guò)安全性限制,這是由于在處理JSON:API PATCH請(qǐng)求時(shí)對(duì)用戶提供的輸入的驗(yàn)證不足而造成的。通過(guò)發(fā)送特制請(qǐng)求,攻擊者可以利用此漏洞繞過(guò)某些字段的驗(yàn)證。

受影響產(chǎn)品和版本

上述漏洞影響API Connect V10.0 以及 API Connect V2018.4.1.0-2018.4.1.13

解決方案

對(duì)于 API Connect V10.0:升級(jí)API Connect V10.0.1.0 可修復(fù)

對(duì)于 API Connect V2018.4.1.0-2018.4.1.11:升級(jí)API Connect V2018.4.1.133

責(zé)任編輯:PSY

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • IBM
    IBM
    +關(guān)注

    關(guān)注

    3

    文章

    1743

    瀏覽量

    74591
  • API
    API
    +關(guān)注

    關(guān)注

    2

    文章

    1475

    瀏覽量

    61760
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    203

    瀏覽量

    15353
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    藍(lán)牙AES+RNG如何保障物聯(lián)網(wǎng)信息安全

    安全性。在競(jìng)爭(zhēng)應(yīng)答機(jī)制,隨機(jī)數(shù)生成器也發(fā)揮著關(guān)鍵作用。它確保了在多個(gè)設(shè)備競(jìng)爭(zhēng)同一資源時(shí),能夠依據(jù)公平且隨機(jī)的原則分配訪問(wèn)權(quán),有效避免通信沖突與擁塞現(xiàn)象的發(fā)生。同時(shí),隨機(jī)數(shù)生成器還能有效防御重放攻擊。通過(guò)
    發(fā)表于 11-08 15:38

    SDV三大關(guān)鍵應(yīng)用的安全考慮因素

    鑒于未來(lái)人工智能 (AI) 賦能的軟件定義汽車 (SDV) 將包含高達(dá)十億行代碼,加上顯著提高的網(wǎng)聯(lián)特性,汽車攻擊面也將持續(xù)擴(kuò)大并不斷演進(jìn)。在之前的博文里我們?cè)懻撨^(guò),更大的
    的頭像 發(fā)表于 09-05 15:45 ?1896次閱讀

    關(guān)于使用esp_iot_rtos_sdk 的 wifi_station_connect() api調(diào)用遇到的疑問(wèn)求解

    wifi_station_connect()的輸出? [如果能夠抑制所有系統(tǒng)/API 命令的輸出,以便 UART 在我的應(yīng)用程序代碼僅包含從 my 發(fā)送的數(shù)據(jù),那就太好了。
    發(fā)表于 07-15 06:45

    使用api調(diào)用espconn_connect時(shí)遇到的疑問(wèn)求解

    當(dāng)我們使用 api 調(diào)用時(shí)espconn_connect我們會(huì)遇到問(wèn)題。 我們想在我們的私人服務(wù)器下模擬node.js的 socket.io(websocket),但是我們沒有機(jī)會(huì),也沒有足夠
    發(fā)表于 07-11 07:20

    IBM和微軟加強(qiáng)在網(wǎng)絡(luò)安全領(lǐng)域的合作

    近日,IBM(紐交所代碼IBM)和微軟(Microsoft)宣布加強(qiáng)在網(wǎng)絡(luò)安全領(lǐng)域的合作,旨在幫助客戶實(shí)現(xiàn)安全運(yùn)營(yíng)的簡(jiǎn)化和現(xiàn)代化,并有效管
    的頭像 發(fā)表于 07-10 10:45 ?528次閱讀

    微軟和IBM宣布加強(qiáng)網(wǎng)絡(luò)安全領(lǐng)域的合作:助力安全運(yùn)營(yíng)現(xiàn)代化,降低云身份安全風(fēng)險(xiǎn)

    北京2024年7月9日?/美通社/ -- 近日,IBM(紐交所代碼IBM)和微軟(Microsoft)宣布加強(qiáng)在網(wǎng)絡(luò)安全領(lǐng)域的合作,旨在幫助客戶實(shí)現(xiàn)
    的頭像 發(fā)表于 07-09 15:04 ?257次閱讀

    CISA緊急公告:需盡快修補(bǔ)微軟Windows漏洞以應(yīng)對(duì)黑客攻擊

    在網(wǎng)絡(luò)安全形勢(shì)日益嚴(yán)峻的今天,美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)于6月14日發(fā)出了一份緊急公告,要求美國(guó)聯(lián)邦教育、科學(xué)及文化委員會(huì)下屬的各機(jī)構(gòu)在短短三周內(nèi),即截至7月4日,必須修
    的頭像 發(fā)表于 06-15 14:47 ?673次閱讀

    Palo Alto Networks與IBM攜手,深化網(wǎng)絡(luò)安全合作

    網(wǎng)絡(luò)安全領(lǐng)域的兩大巨頭Palo Alto Networks和IBM近日宣布建立全面合作伙伴關(guān)系,共同推動(dòng)網(wǎng)絡(luò)安全領(lǐng)域的創(chuàng)新發(fā)展。根據(jù)協(xié)議,Palo Alto Networks將收購(gòu)IBM
    的頭像 發(fā)表于 05-22 09:40 ?564次閱讀

    Palo Alto Networks與IBM合作推出AI賦能的安全解決方案

    近日,全球網(wǎng)絡(luò)安全領(lǐng)導(dǎo)者 Palo Alto Networks(納斯達(dá)克股票代碼:PANW)與 IBM(NYSE:IBM)宣布建立廣泛的合作伙伴關(guān)系,為客戶提供人工智能驅(qū)動(dòng)的
    的頭像 發(fā)表于 05-20 18:14 ?804次閱讀

    鴻蒙實(shí)戰(zhàn)開發(fā)-如何安全和高效的使用N-API開發(fā)Native模塊

    語(yǔ)言調(diào)用開銷、異步操作和線程安全四個(gè)角度出發(fā),給出安全、高效的 N-API 開發(fā)指導(dǎo)。 對(duì)象生命周期管理 在進(jìn)行 N-API 調(diào)用時(shí),引擎堆
    發(fā)表于 05-09 15:55

    芯盾時(shí)代成功入選《API安全市場(chǎng)指南報(bào)告》

    4月18日,國(guó)內(nèi)數(shù)字產(chǎn)業(yè)第三方調(diào)研咨詢機(jī)構(gòu)數(shù)世咨詢正式發(fā)布《API安全市場(chǎng)指南報(bào)告》(以下簡(jiǎn)稱《報(bào)告》),從應(yīng)用創(chuàng)新力與市場(chǎng)執(zhí)行力兩大維度展現(xiàn)API
    的頭像 發(fā)表于 04-24 11:48 ?560次閱讀
    芯盾時(shí)代成功入選《<b class='flag-5'>API</b><b class='flag-5'>安全</b>市場(chǎng)指南報(bào)告》

    API安全風(fēng)險(xiǎn)顯現(xiàn),F(xiàn)5助API實(shí)現(xiàn)可信訪問(wèn)

    API在現(xiàn)代軟件開發(fā)占據(jù)著重要地位,是應(yīng)用和數(shù)據(jù)的網(wǎng)關(guān),實(shí)時(shí)API更是構(gòu)建數(shù)字業(yè)務(wù)的基礎(chǔ)。Salt Labs報(bào)告顯示,過(guò)去6個(gè)月中,API攻擊
    的頭像 發(fā)表于 04-17 16:09 ?403次閱讀
    <b class='flag-5'>API</b><b class='flag-5'>安全</b>風(fēng)險(xiǎn)顯現(xiàn),F(xiàn)5助<b class='flag-5'>API</b>實(shí)現(xiàn)可信訪問(wèn)

    AURIX TC387代碼拷貝到DSPR和PSPR執(zhí)行的區(qū)別?

    1. 代碼拷貝到DSPR和PSPR執(zhí)行的區(qū)別? 2. DSPR有什么安全機(jī)制可以保護(hù)拷貝的代碼不會(huì)被篡改?
    發(fā)表于 02-02 06:58

    CSRF攻擊的基本原理 如何防御CSRF攻擊

    在當(dāng)今數(shù)字化時(shí)代,隨著網(wǎng)絡(luò)應(yīng)用的快速發(fā)展,網(wǎng)絡(luò)安全問(wèn)題變得日益突出,網(wǎng)絡(luò)攻擊手段也日益猖獗。在眾多網(wǎng)絡(luò)安全攻擊手段,CSRF(跨站請(qǐng)求偽造)攻擊
    的頭像 發(fā)表于 01-02 10:12 ?2530次閱讀
    CSRF<b class='flag-5'>攻擊</b>的基本原理 如何防御CSRF<b class='flag-5'>攻擊</b>

    安全多方計(jì)算技術(shù)解析

    在討論安全多方計(jì)算(下文使用 MPC) 之前,我們先討論安全多方計(jì)算的設(shè)定,在MPC 的所有參與者,某些參與者可能會(huì)被一個(gè)敵手 (攻擊者) 控制,在敵手控制下的參與者被稱為被腐化方,
    的頭像 發(fā)表于 12-06 10:58 ?933次閱讀
    <b class='flag-5'>安全</b>多方計(jì)算技術(shù)解析