-
华为云安全运营中心监测到, 微软Windows Active Directory 域服务权限提升漏洞,漏洞利用细节和工具被公开,漏洞编号CVE-2021-42287,CVE-2021-42278。可导致攻击者将域内普通用户提升至管理员权限等危害。为避免您的业务受影响,建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。漏洞详情:该漏洞是由于Active Directory 域服务没有进行适当的安全限制,导致可绕过安全限制进行权限提升。风险等级:高风险漏洞风险:攻击者利用该漏洞可导致攻击者将域内普通用户提升至管理员权限影响版本:CVE-2021-42287:Windows Server 2012 R2 (Server Core installation)Windows Server 2012 R2Windows Server 2012 (Server Core installation)Windows Server 2012Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)Windows Server 2008 R2 for x64-based Systems Service Pack 1Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)Windows Server 2008 for x64-based Systems Service Pack 2Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)Windows Server 2008 for 32-bit Systems Service Pack 2Windows Server 2016 (Server Core installation)Windows Server 2016Windows Server, version 20H2 (Server Core Installation)Windows Server, version 2004 (Server Core installation)Windows Server 2022 (Server Core installation)Windows Server 2022Windows Server 2019 (Server Core installation)Windows Server 2019CVE-2021-42278:Windows Server 2012 R2 (Server Core installation)Windows Server 2012 R2Windows Server 2012 (Server Core installation)Windows Server 2012Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)Windows Server 2008 R2 for x64-based Systems Service Pack 1Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)Windows Server 2008 for x64-based Systems Service Pack 2Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)Windows Server 2008 for 32-bit Systems Service Pack 2Windows Server 2016 (Server Core installation)Windows Server 2016Windows Server, version 20H2 (Server Core Installation)Windows Server, version 2004 (Server Core installation)Windows Server 2022 (Server Core installation)Windows Server 2022Windows Server 2019 (Server Core installation)Windows Server 2019安全版本:微软Windows update 11月9日以后的最新安全更新修复建议:官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。Windows用户可通过Windows update自动更新升级,或通过参考链接中的链接手动更新。【备注】:建议您在升级前做好数据备份工作,避免出现意外漏洞参考:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-42287https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-42278
-
专业名词符号1.GSM:全球移动通信系统主要包括MS(移动用户),BSS(基站子系统),NSS(网络与交换子系统)以及OSS(操作维护子系统)MS:用户所有信息都储存在SIM卡上BSS:包括了发信机(BTC)以及基站控制器(BSC)。基站主要负责移动终端与交换子系统直接的连接,起到了一个桥梁作用,几乎包括了GSM数字移动通信中无线通信部分的所有基础设施。一个基站子系统是指GSC以及由它管辖的所有BTC。NSS:主要实现GMS的交换功能的交换中心以及用户数据和移动性的所需的所有数据库。OSS(操作维护子系统),是操作员与设备之间的中介2.UMTS:通用移动通信系统3.LTE:通用全球移动通信技术长期演进4.SAE:系统架构演进(LTE的核心网),又称为EPC:演进型分组核心5.EPS:演进的分组系统,EPS=E-UTRAN+EPC6.SAE-GW:系统架构演进网关7.ITU:国际电信联盟8.TSS:电信标准化部门9.3GPP:第三代合作伙伴计划10.CCSA:中国通信标准化协会11.HSS:归属用户服务器12.gNB:5G基站13.eNB:4G基站14.en-gNB:就是把5G基站接入到4G核心网中15.ng-eNB:就是把4G基站接入到5G核心网中16.NSA:非独立组网17.SA:独立组网18.NodeB:3G移动基站的称呼19.eNodeB:LTE网络中的无线基站20.BSC/BTS:2G21.OMC:操作维护中心22.OCS:在线计费系统23.SMC:短消息中心24.DRA:Diameter路由代理25.LSTP:低级信令转接点26.HSTP:高级信令转接点27.BOSS:业务运营支撑系统28.AMPS:高级移动电话系统29.TACS:全接入移动通信系统30.WCDMA:宽带码分多址,载波带宽5MHz,支持384kbps~2Mbps31.TD-SCDMA:时分同步码分多址接入32.TDD:时分双工,载波带宽1.6MHz33.FDD:频分双工,34.DS-CDMA:宽带直扩码分多址35.GPRS:通用无线分组系统36.AMC:编码37.UTRA:通用地面无线接入38.TD-LTE:是TDD版本的LTE技术,采用的是不对称频率39.HSPA:高速分组接入,速率14.4Mbit/s40.HSDPA:高速下行分组接入41.AGW:接入网关42.MME:移动性管理实体,LTE网络的网元43.Gateway:用户面实体44.RNC:无线网络控制器45.RRC:无限资源控制层,负责连接配置、策略相关的信令或控制面,不负责在用户面上处理数据包46.RRC:遥控射频单元–通常习惯’遥控单元’ ,将基带单元和发射单元(远程)分开。47.SC-FDMA:单载波频分多址48.PDN-GW:公共数据网关49.PCRF:策略与计费规则功能50.PCF:策略控制功能51.IMS:IP多媒体系统52.SGW:服务网关53.PDCP:分组数据汇聚协议层,负责对数据包压缩和解压缩IP报头,加密和完整性保护等54.RLC:无线链路控制层,负责对数据包进行分段/重组、ARQ纠错、重复包检测等55.MAC:媒体访问控制层,负责实施资源调度决策、复用/解复用、缓冲等功能,也负责载波聚合调度。56.PHY:物理层,负责编码、调制、FEC等57.NAS:非接入层58.SDAP:业务数据适配协议59.AMF:接入和移动性管理功能60.UPF:用户平面功能61.UDM:统一数据管理62.SMF:会话管理功能63.MEC:移动边缘计算64.NFV:网元功能虚拟化65.AUSF:认证服务器功能66.NEF:网络能力开放67.NSSF:网络切片选择功能68.NRF:网络注册功能69.SBA:基于服务的架构70.NGCN/NGC:5G核心网71.NG接口:5G核心网和无线接入网之间的接口72.Xn接口:NG-RAN节点(gNB或ng-eNBs)之间的网络接口73.F1接口:NG-RAN内部的gNB的CU和DU功能实体之间互联的接口,或者与E-UTRAN内的en-gNB之间的CU和DU部分的互联接口CU:集中单元,主要包括RRC、SDAP和PDCP协议层,主要负责非实时的RRC、PDCP协议栈功能DU:分布单元,主要包括RLC、MAC和PHY层的节点,主要负责处理实时性需求的MAC层功能和部分物理层功能CU与DU之间通过F1接口连接一个CU可以管理一个或多个DU一个DU可连接多个分布式的AAU75.ATN设备:可以理解为接入层设备76.CX设备:可以理解为汇聚层设备77.MSA:多流聚合;终端可以使用多个相同或者不同制式的基站进行数据传输78.OSS:运营支撑系统79.MAE:城域交换80.CGI:全球小区识别5261码81.BSC:基站控制器82.BCCH:广播控制信道、用于广播基于每个小区的通信信息83.MCC:移动国家码84.MNC:移动网络码85.LAC:位置区号码86.ECIES:非对称密码算法87.PLMN:公共陆地移动网88.SEPP:安全代理89.SLA:基于服务级别协议90.NRF:网络功能库91.SSC:扩频通信技术92.RAN:无线接入网93.GERAN:GSM边缘无线接入网94.E-UTRAN:演进的通用陆地无线接入网络,LTE的接入网95.SDN:软件定义网络96.NMS:网络管理服务器97.MBB:移动无线带宽98.CUPS:控制承载分离99.APN:接入站点名称100.SNR:信噪比,信噪比越大,噪声越小101.FQAM:频率正交幅度调制102.SM:空间调制103.QAM:正交振幅调制104.QPSK:正交相移键控105.PNMA:功率域非正交多址接入106.SCMA:稀疏码本多址接入技术107.RSMA:资源扩展多址接入108.MUSA:多用户共享接入技术109.NOMA:非正交频分多址110.FDM:频分析图OFDMA:正交频分多址,每个用户占用在时域/频域上不同的资源OFDM:正交频分复用FDMA:频分多址,每个用户占用一个子频段/信道TDMA:时分多址,每个用户占用不同的时段/信道CDMA:码分多址,每个用户在信道上使用不同的码SDMA:空分多址,又称为多波束频率服用111.FBMC:滤波器组多载波112.CCFD:同频同时全双工113.UDN:超密集组网部署114.NFV:网络功能虚拟化115.RLF:无线链路失败116.PDSCH:LTE物理下行信道中的一种,是LTE承载主要用户数据的下行链路通道,所有的用户数据都可以使用。PCI:周边零件连接界面,用于定义局部总线的标准,不同的PCI决定了小区特定参考信号(CRS)的位置PCI:物理小区标识,在LTE网络中,终端以此区分不同小区的无线信号。LTE系统提供了504个PCI,从0-503118.CRS:下行参考信号,用于下行物理信道解调和信道质量检测,119.VSWR/SWR:驻波比,可以理解为电压驻波比,通常少于1.5 为正常,范围是0-1.5120.CIO:切换迟滞,范围-20~20,越大越好121.MIFI:便携式宽带无线装置122.SCTP:流控制传输协议123.AAS:自适应天线系统,有源天线系统124.CANBUS:串行总线系统125.MBMS:多媒体广播与组播业务126.BITS:后台智能传送服务127.CA:载波聚合128.RF:射频识别技术129.SUL:5G补充的上行链路技术,属于5G上行解耦技术范畴130.NUL:正常上行链路131.SISO:单输入单输出132.AAU:有源天线单元,是5G基站的主要设备 (可以看成是RRU与天线的组合)133.RRU:射频拉远单元,主要完成射频信号调制解调,射频模拟信号功率放大,传送给天馈134.RFU:射频板135.MU:光端主机136.BBU:基带处理单元,主要完成信道编解码、基带信号的调制解调、协议处理等功能137.CPRI:公共通用无线接口138.UP:用户面139.CP:控制面140.DA:数模转换141.AD:模数转换142.OMCH:运维管理通道143.LTE-X2接口:是eNB与eNB之间的通讯接口,支持数据和信令的直接传输。144.S1接口:是LTE ENODEB与EPC之间的通讯接口145.ANR:自动邻区关系146.BCCH:广播控制信道,用于广播基于每个小区的通用信息的信道147.BF:波束赋形148.PUCCH:物理上行链路控制信道149.PDCCH:物理下行控制信道。150.承载调度以及其他控制信息,具体包含传输格式、资源分配、上行调度许可、功率控制以及上行重传信息等。151.PDSCH:物理下行共享信道,用于承载来自传输信道DSCH的数据。152.DSCH:下行共享信道153.USCH:上行共享信道154.PHICH:物理混合自动重传信道,用于对pusch传输的数据回应HARQ ACK/NACK155.DRX:非连续接收156.DSS:动态频谱共享157.QCI:服务质量等级158.MLB:移动性负载均衡159.SRS:探测参考信号160.PRB:物理资源块161.RACH:随机接入信道,是一种上行传输信道,在整个小区内进行接收,常用于PAGING回答和MS主叫/登录的接入等162.SIB:系统信息块163.CoMP:协同多点传输164.ICIC:小区干扰协调165.CFM:连接性故障管理协议,一种二层以太网OAM协议166.E-RAB:演进的无线接入承载,指用户平面的承载167.CSFB:电路域回落168.OAM:根据运营商网络运营的实际需要,通常将网络的管理工作划分为3大类:操作(Operation)、管理(Administration)、维护(Maintenance),简称OAM。OAM:主要是解决最后一公里Ethernet设备的OAM问题,包括链路性能检测、故障侦测和告警、环路测试、远程MIB变量请求169.OAM 3AH:是指802.3ah以太网OAM主要功能主要有三个方面:链路性能监测:可以对链路故障(丢包)进行检测故障侦测和告警:可以在链路出现故障(中断)时及时通知网络管理员环路测试:通过将非OAMPDU环回来检测链路故障170.MOCN:即一套无线网络可以同时连接到多个运营商的核心网节点,实现多家运营商共享同一套无线网络。171.TAC:跟踪区域号172.RSRP:参考信号接收功率173.SectorID:扇区编号拉远站:一般使用在话务量比较小的地方,是将基站的一个扇区基带部分通过光纤等方式传输到另外一个地方,相当于把基站的一个扇区挪到另一个地方,可以降低建站成本。直放站:是将一个基站的射频信号接收、放大后再发射出去,尽管能增加覆盖范围,但不能增加系统容量,并且会造成信噪比下降。175.功分:将一路信号分为两路或多路相同或不相同的信号发出去,也可以将多路信号合成一路信号发出去176.FSL接口:FSL总线在输出FIFO和输入FIFO之间提供点对点的通信通道177.CFT:过渡馈线178.SINR:信号与干扰加噪声比179.DL Throughput:下行吞吐量180.UL Throughput:上行吞吐量181.TxPower:手机发射功率182.NB-IoT:窄带物联网183.LPWAN:低功耗广域网184.ODM:光配线架连接模块185.VDF:音频配线单元186.ODF:光纤配线架187.FTTx:光纤接入188.NGN:下一代网络,从字面上理解,应该是以当前网络为基点的下一代网络。189.DCN:数据通信网络190.DRX:不连续接收191.eDRX:扩展不连续接收模式192.PSM:(power saving mode)省电模式193.CQI:信道质量指示194.MCS:调制与编码策略195.BLER:块错误率196.MR:传输数据业务的通信网197.MMDS:微波多路分配系统198.SRLTE:单待LTE,即通话就断开数据199.SVLTE:双待手机方式,同时工作在LTE和CS方式,前者传输数据业务,后者传输语音业务200.OTT:即互联网公司越过运营商,发展基于开放互联网的各种视频及数据服务业务,强调服务与物理网络的无关性201.VOLTE:基于IMS网络的LTE语音解决方案,通过IMS网络,移动运营商不仅可以无缝的继承传统的语音、短消息业务,还可以将语音与丰富的增强功能相整合,提供多样化的服务。202.CSFB:快速语音回落,则是一种单卡单待的方案,终端只能工作在一个网络下203.CS:电路交换204.PS:包交换205.License:硬件或某种软件功能的授权文件,相当于一个密匙的作用206.SPS:半永久性调度,又称为半静态调度207.ROHC:健壮性报头压缩208.NRDU:该参数表示NR DU小区的标识,在gNodeB范围内唯一标识一个小区209.手机伴侣:是一种信号放大器,能有针对性的对信号进行放大,从而达到增强覆盖的目的,用户使用最直观的感觉就是手机信号变强,通话流畅210.RSSI:(基站侧指标)接收信号强度指示,用来判定链接质量,以及是否增大广播发送强度。一般为负值,越接近零说明信号强度越高RSSI持续过低,说明基站收到的上行信号太弱正常范围:-93~-113RSSI主集:一个扇区两根天线,一根天线发送和接受信号RSSI分集:一个天线只接受信息211.ESFP光模块:增强型SFP,支持对光功率的监测光模块的作用就是光电转换,发送端把电信号转换成光信号,通过光纤传送后,接收端再把光信号转换成电信号。有光纤的地方就有光模块212.方位角:可以理解为正北方向的平面顺时针旋转到和天线所在平面重合所经历的角度在实际的天线放置中,方位角通常有0度,120度和240度。分别对应于A小区、B小区、C小区213.空口软同步:将通过软件功能,调整基站的帧号和偏移,使每个基站使用相同的帧号和偏移值214.CANbus:即CAN总线技术,全称为控制局域网总线技术215.CB:市民波段的个人通信216.RHUB:室分系统217.pRRU:射频拉远单元,实现射频信号处理功能218.GERAN是GSM/EDGE无线接入网。采用了EDCG的无线传输技术,网络组成与GPRS相同219.IKE:因特网密钥交换协议,IKE SA:负责IPSec SA的建立和维护IPSec SA:负责具体的数据加密220.LLDP:链路层发现协议,允许网络设备在本地子网中通告自己的设备标识和性能221.近端:指基站那端远端:需要改善覆盖的那片区域222.NTP:网络时间协议,用来同步网络中各个计算机的时间协议223.PMTU:路径MTU,一种动态发现因特网上任意一条路径的最大传输单元的技术224.ACPR:邻信道功率比,225.ACLR:相临频道泄露比(ACPR/ACLR 是同一个东西,不过一个是在终端测试中的叫法,一个是在基站测试中的叫法)226.SEM:光谱发射掩码227.EVM:误差矢量,衡量的是“实际信号与理想信号的误差”,可以有效的表达发射信号的“质量”实际信号的点距离理想信号越远,误差就越大,EVM的模值就越大228.TWAMP:双向主动测量协议229.Uu接口:LTE用户和网络之间的接口RB:数据传输资源(物理层)分配最小单位。20M带宽有100个RB,RB越少,速率越低RE:上行传输使用的最小资源单位叫资源粒子,也是承载用户信息的最小单位。一个RB有若干个REREG:资源粒子组。一个REG包含4个连续未被占用的RE。主要针对PCFICH(物理控制格式指示)和PHICH(物理HARQ指示)CCE:每个CCE由9个REG组成。为了用于数量相对较大的PDCCH(物理下行控制)资源分配231.EMS:网元管理系统232.GTP:GPRS隧道协议,是一个高层协议,位于TCP/UDP协议书,提供主机间端到端通信GTP-C控制面:逻辑上与GTP-U关联,是隧道建立、使用、管理和释放的手段CTP-U用户面:封装的T-PDU在GTP-U隧道间传送233.A接口:MSC和BSC之间的接口;GSM 用户侧信令的接入及语音通道承载的建立;该接口 传送有关移动呼叫处理、基站管理、移动台管理、信道管理等信息。B接口:MSC和VLR之间的接口。MSC通过该接口向VLR传送漫游用户位置信息。并在建立 呼叫时,向VLR查询漫游用户的有关用户数据。C接口:MSC和HLR之间的接口。MSC通过该接口向HLR查询被叫移动台的选路信息,以 确定接续路由,并在呼叫结束时,向HLR发送计费信息。D接口:VLR和HLR之间的接口。该接口用于两个登记器之间传送有关移动用户数据,以及 更新移动台的位置信息和选路信息。MSC:移动交换中心,控制所有BSC的业务,提供交换功能和系统内其他功能的连接SGSN:通用分组无线系统业务支撑节点HLR:保存的是用户的基本信息VLR:保存的是用户的动态信息和状态信息,以及从HLR下载的用户的签约信息234.Abis接口:是指移动通信基站(BTS)和基站控制器(BSC)之间的接口235.PCH:寻呼信道236.BCC:基站色码237.SDCCH:独立专用的控制信道,用在分配TCH之前呼叫建立过程中传送系统信令。TCH:业务信道,传输语音和数据238.天线类型全向天线:水平方向图上表现为360度都均匀辐射,一般情况下波瓣宽度越小,增益越大。一般应用于郊县大区制的站型,覆盖范围大。定向天线:水平方向图上表现为一定角度范围辐射;一般应用于通信距离远,覆盖范围小,目标密度大,频率利用率高的环境。239.AP信号覆盖重叠区域PC为-75,PAD为-60,手机为-55240.PTN:分组传送网241.OTN:光传送网242.CE:用户边缘243.TACS:全接入通信系统244.MTS:移动电话系统245.NMT:北欧移动电话246.DAMPS:先进数字移动通信系统247.PDC:个人数字蜂窝系统248.ISDN:综合业务数字网249.WiMAX:微波存取全球互通,又称为802.16无线城域网250.宏站:大的基站微站:小的基站直放站:更低成本的解决信号覆盖问题,用来放大上下行射频信号251.NODE:结点,网络连接的端点;结点可以是处理器、控制器或工作站252.BRU:基本资源单元,一个时隙内由一个16位扩频码划分的信道是最基本的资源单位,即BRU。253.DPI:深度包检测,基于应用层的流量检测和控制技术254.CDR:承诺数据速率255.UMPT:通用主处理传输单元256.IP RAN:综合业务接入网IP RAN A设备:综合业务接入网接入层设备,指用于业务接入并且是网络边缘的综合业务接入网设备IP RAN B设备:综合业务接入网汇聚层设备,指用于A类接入设备流量汇聚的综合业务接入网设备257.ESN:电子序列号,是用来唯一标识一个网络的标志,将在基站调测时被使用258.MDPC:数字处理板,完成CPRI数据交换处理、HDLC链路汇聚、MRFC板的管理259.MRFC:射频板,主要完成带宽射频信号数字化、数字信号模拟化、监控单板状态以及与MDPC主控板通信等功能260.FFT:快速傅立叶变换261.DSP:数字信号处理
-
近日,监测到 CVE-2021-43798 Grafana plugin 任意文件读取漏洞。漏洞描述:Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。2021年12月6日,国外安全研究人员披露Grafana中某些接口在提供静态文件时,攻击者通过构造恶意请求,可造成目录遍历,读取系统上的文件。提醒 Grafana 用户尽快采取安全措施阻止漏洞攻击。漏洞复现:漏洞评级:CVE-2021-43798 Grafana plugin 任意文件读取漏洞 高危影响版本:Grafana 8.3.x < 8.3.1Grafana 8.2.x < 8.2.7Grafana 8.1.x < 8.1.8Grafana 8.0.x < 8.0.7安全版本:Grafana 8.3.1Grafana 8.2.7Grafana 8.1.8Grafana 8.0.7安全建议:1、官方已于2021年12月8日发布新版本修复该漏洞,请尽快升级至安全版本。2、使用安全组功能设置Grafana仅对可信地址开放3、利用Nginx等代理或者负载均衡设备禁止含有 .. 的请求以进行临时防御。相关链接:https://grafana.com/blog/2021/12/07/grafana-8.3.1-8.2.7-8.1.8-and-8.0.7-released-with-high-severity-security-fix/
-
- News -1.2022 年互联网隐私方面的一些趋势预测https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&mid=2247523014&idx=3&sn=5122233de3de2ea7ce27d00b980f1fc72.央行发布《金融数据安全 数据安全评估规范》(征求意见稿)https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA==&mid=2664151924&idx=2&sn=7df779a7930e740ff14ceeeca21df4e8&scene=21#wechat_redirect3.朝鲜黑客伪装成三星招聘人员诱骗安全研究员,或发动供应链攻击https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247509458&idx=2&sn=f528549b7c0e1e22f6a3c2cd5b90907e&scene=21#wechat_redirect4.Nusenu发现KAX17利用数千个恶意节点攻击Tor用户https://securityaffairs.co/wordpress/125248/hacking/kax17-threat-actor-tor.html5.magnat利用伪造的WeChat等安装程序分发后门https://blog.talosintelligence.com/2021/12/magnat-campaigns-use-malvertising-to.html6.美DNA检测公司敏感数据泄露影响210万用户https://mp.weixin.qq.com/s?__biz=Mzg3MjI1MDU4OA==&mid=2247498492&idx=1&sn=2176287049c3162987a5f6d362096b8f7.家用路由器真的安全吗?安全研究人员发现226个漏洞http://net.yesky.com/186/725811686.shtml8.我学者在5G网络安全 核心协议研究中取得突破https://tech.gmw.cn/2021-12/06/content_35361338.htm9.5折代叫网约车?其实就是“霸王车”!还可能威胁个人信息安全https://sghexport.shobserver.com/html/baijiahao/2021/12/06/602820.html10.12亿条用户数据被盗,电商平台该承担责任吗?https://www.163.com/dy/article/GQHD2SBD0552JSXP.html11.新冠疫情下导致的个人信息安全,你有遇到过么https://baijiahao.baidu.com/s?id=1718377570558743676&wfr=spider&for=pc- Research -1.移动安全防护体系之监管生态的构建https://www.163.com/dy/article/GQHR8CU20518BJGF.html
-
漏洞名称 : 泛微 E-Office 文件上传漏洞组件名称 : 泛微 E-Office影响范围 : 泛微 E-Office V9.0漏洞类型 : 文件上传利用条件 :1、用户认证:不需要用户认证2、触发方式:远程综合评价 : <综合评定利用难度>:容易,无需授权即可文件上传。<综合评定威胁等级>:高危,能上传 webshell 。漏洞分析:1、组件介绍泛微成立于2001年,总部设立于上海,专注于协同管理 OA 软件领域,并致力于以协同 OA 为核心帮助企业构建全新的移动办公平台。2、漏洞描述近日,监测到一则泛微 E-Office 存在文件上传漏洞的信息,漏洞编号:CNVD-2021-49104,漏洞威胁等级:高危。该漏洞是由于没有正确过滤用户输入的数据,攻击者可利用该漏洞构造恶意数据包进行上传漏洞攻击,最终获取服务器最高权限。影响范围:泛微E-Office本着简洁易用、高效智能的原则,为企业快速打造移动化、无纸化、数字化的办公平台,因此成为国内特别流行的办公平台之一。可能受漏洞影响的资产广泛分布于全国各地,国内省份中广东、北京等省市接近70%。目前受影响的泛微 E-Office 版本:泛微 E-office V9.0解决方案:1、官方修复建议当前官方已发布受影响版本的对应补丁,建议受影响的用户及时更新官方的安全补丁。链接如下:http://v10.e-office.cn/eoffice9update/safepack.zip参考链接:https://www.cnvd.org.cn/flaw/show/CNVD-2021-49104
-
新应用驱动的数据库(5G、车、终端云)从数据库诞生开始,新的应用领域就不断为数据库带来新诉求,例如巨大的数据量、更短的数据处理时间、更高的可靠性、新的数据类型,而数据库也在满足这些新的诉求的同时得到不断的发展与更新。一、 及其相关应用对数据库系统带来的挑战与机遇从历史上看,通信技术对数据库发展起到了至关重要的作用:1980—1990年,TCP/IP网络协议出现,大中型企业内部开始规模部署局域网,甚至通过卫星技术将地域上分散的局域网互联互通,这推动了企业IT系统从主机时代走向客户端/服务端(Client/Server,C/S)时代。Oracle数据库抓住C/S架构下数据库系统需要应对更高并发、更多客户端连接的挑战,加大C/S架构数据库研发,在数据库市场上取得了决定性胜利,市场份额甚至接近当时企业IT 霸主IBM 的DB2数据库。上分散的局域网互联互通,这推动了企业IT系统从主机时代走向客户端/服务端(Client/Server,C/S)时代。Oracle数据库抓住C/S架构下数据库系统需要应对更高并发、更多客户端连接的挑战,加大C/S架构数据库研发,在数据库市场上取得了决定性胜利,市场份额甚至接近当时企业IT 霸主IBM 的DB2数据库。1990—2000年,互联网和万维网普及,对运营电子商务和在线购物公司的数据库系统提出更为艰巨的挑战,单一服务器无法满足运营公司对处理能力、数据容量等的诉求,且在线业务对服务的持续可用性也提出了更高的要求。Oracle公司抓住市场机会,推出了Oracle RAC集群数据库,在这一时期最终成为数据库市场的老大。2000年至今,移动互联网和智能手机兴起,用户从过去固定时间和地点接入互联网,到随时随地进行网络社交活动、在线支付和购物,即使集群数据库系统也无法满足性能、扩展性和服务可用性的诉求,必须从过去垂直扩展Scale-up(通过升级硬件配置提升性能)走向横向扩展Scale-out(通过增加新的服务器硬件提升系统整体性能)。分布式数据库系统从研究走入商用,这一时期的典型代表是谷歌公司于2012年发表的论文中阐述的Google Spanner分布式数据库系统。维基百科对5G(5th generation mobile networks or 5th generation wireless systems,第五代移动通信技术)的定义: 是最新一代蜂窝移动通信技术,是4G(LTEA、WiMAX-A)系统后的延伸。5G 的性能目标是具有高数据传输速率、减少延迟、节省能源、降低成本、提高系统容量和连接大规模设备。5G作为最新移动通信技术,其高带宽(吉比特每秒级)、极低延迟(毫秒级)的特征使其主要潜在应用于AR(Augmented Reality,增强现实)/VR(Virtual Reality,虚拟现实)、云游戏、实时视频通信、无人机、工业互联网等。这将对数据库系统带来新的挑战,体现在:终端设备到云端网络延迟通常上百毫秒,不利于充分利用5G 的低延迟特性,考虑在终端设备与云端之间部署中小型计算中心,这种部署称为边缘计算。如何将计算和数据在终端-边缘-云之间进行高效的协同,是新型数据库系统的研究方向。5G网络下,视频和计算机视觉相关应用将成为杀手级应用,如何解决图像的实时查询和分析等问题,也会成为新型数据库系统的热点话题。二、自动驾驶汽车对数据库系统带来的挑战与机遇根据维基百科对自动驾驶汽车的定义: 自动驾驶汽车能通过雷达、光学雷达、GPS(Global Positioning System,全球定位系统)及计算机视觉等技术感测其环境。先进的控制系统能将感测资料转换成适当的导航道路以及障碍与相关标志。根据定义,自动驾驶汽车能透过感测输入的资料,更新其地图信息,让交通工具可以持续追踪其位置。当前业界研发自动驾驶需要采集大量数据,包含来自车载传感器的各类时序数据(上百种)、激光雷达的点云(Point Cloud)数据、毫米波雷达数据、GPS定位数据、车载摄像头的视频数据等。自动驾驶汽车会产生海量数据,厂商会采集并在云端存储某些车辆数据,用于研发。典型数据量如下:600GB/h-radar;140GB/h-lidar;3.2TB/h-camera;40GB/h-sonar;6GB/h-CANbus。厂商一般在云端需要存储和管理数十PB(1PB=1000000GB)甚至更多数据量,如何高效地存储、管理和查询这些海量、异构、多模的数据,是当前自动驾驶领域面临的严峻挑战。三、终端云对数据库系统带来的挑战与机遇智能手机厂家为了给用户提供优良的体验,一般都构筑终端云服务,为用户提供云存储备份(如相册、短信、通讯录等),这极大方便了用户更换手机,即使用户手机丢失,但手机中数据无损。同时,如何保证用户数据隐私和安全是一个重大的技术挑战。2016年欧盟专门为数据隐私和安全提出新的法案《通用数据保护条例》(General Data Protection Regulation,GDPR,欧盟法规编号为(EU) 2016/679),是在欧盟法律中对所有欧盟个人关于数据保护和隐私的规范,涉及了欧洲境外的个人资料出口。GDPR主要目标为取回公民以及居民对于个人资料的控制,以及为了国际商务而简化在欧盟内的统一规范。当前数据库缺乏原生对用户数据隐私和安全的保障机制,这对终端云数据库提出新的挑战,例如:数据主体(Data Subject)有被遗忘权(Right to be Forgotten),即可以要求控制资料的一方,删除所有个人资料的任何连接、副本或复制品。数据库系统如何保证数据主体所产生的数据按照要求,正确、一致、稳妥地进行删除,这涉及数据主体所产生数据在不同子系统中流转的跟踪、所产生数据副本的管控与追溯、存储介质的擦除等难题。GDPR要求执行安全防护(Security Safeguards Principle),即个人资料应受到合理的安全保护,以防止丢失或未经授权的访问、破坏、使用、修改或披露数据等风险。这对数据库系统提出数据需要在存储、传输和计算中均保证安全、可信,不因为被攻击而产生数据泄露等难题。
-
- News -1.另辟蹊径,Memento 勒索软件的帮凶竟是WinRAR?https://mp.weixin.qq.com/s?__biz=MjM5NjA0NjgyMA==&mid=2651151445&idx=3&sn=994cec835a06d3f307df63b68c7473202.黑客突袭马汉航空,称已获其敏感信息https://mp.weixin.qq.com/s?__biz=MzA5ODA0NDE2MA==&mid=2649757716&idx=1&sn=e3803c316aec582e76c6d57a9d6832cf3.供应链安全 | 加强统筹协调 创新工作机制 共同应对全球 ICT 供应链安全挑战https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&mid=2247522813&idx=1&sn=f208cddbbd11d11e0f5ab8f03633ba504.生物安全的网络攻击警报:生物制造基础设施已成为复杂APT攻击的目标https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&mid=2247522813&idx=3&sn=81060c80d7ee4cfdee5a169f6fd34cf85.APT组织利用FatPipe VPN中的0 Day漏洞长达六个月https://mp.weixin.qq.com/s?__biz=MzI0MDY1MDU4MQ==&mid=2247532116&idx=2&sn=3ad88d9056ee243ebab3dd5a6fa1ae5d6.GoDaddy数据泄露影响120万WordPress站长https://mp.weixin.qq.com/s?__biz=MzIwNzAwOTQxMg==&mid=2652244915&idx=1&sn=71367490217818d81ffd58cb9e3cc13c7.GitHub防黑客新措施:弃用账密验证Git操作,改用token或SSH密钥,今晚0点执行https://mp.weixin.qq.com/s?__biz=Mzg5NDMzNjYxOA==&mid=2247494643&idx=1&sn=81eb2624bd9e129635ac0d9c6707be568.加强统筹协调 创新工作机制 共同应对全球 ICT 供应链安全挑战https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA==&mid=2664151435&idx=1&sn=e5f75a0cde63e507682ddc3e3f613446- Analysis -1.区块链与国家安全https://mp.weixin.qq.com/s?__biz=MzI1OTExNDY1NQ==&mid=2651587150&idx=1&sn=7702f13ee34010a8b9463cd03a5a6930- APT -1.虎符智库|起底国家级APT组织:响尾蛇(APT-Q-39)https://mp.weixin.qq.com/s?__biz=MzU0NDk0NTAwMw==&mid=2247543242&idx=2&sn=c5b5865cfb8206bdece247b10990c7e1
-
Metabase被披露出存在任意文件读取漏洞,且相关poc被公开,漏洞编号CVE-2021-41277。可导致任意读取服务器上的文件等危害。为避免您的业务受影响,\建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。漏洞详情:Metabase是一个开源的数据分析平台。该漏洞官方给出CVSS 9.9分,为严重漏洞。在受影响的版本中,已发现自定义GeoJSON地图(' admin->settings->maps->custom maps->add a map ')存在本地文件包含(包括环境变量)漏洞。在加载之url前没有经过校验可导致攻击者利用该漏洞能够读取服务器上任意文件。风险等级:高风险漏洞风险:攻击者利用该漏洞可导致任意读取服务器上的文件影响版本:metabase >= 1.0.0 ,<1.40.5metabase < 0.40.5安全版本:metabase >= 1.40.5metabase >= 0.40.5修复建议:官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本【备注】:建议您在升级前做好数据备份工作,避免出现意外漏洞参考:https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr
-
- News -1.钓鱼网站旨在劫持知名人士的TikTok账户https://mp.weixin.qq.com/s/9uJnO18MLIzX9ZFkEBARaw2.专家警告:大流量DDoS攻击正趋于常态化https://mp.weixin.qq.com/s/zCRryEFE8KYNzP5BsFG3BA3.Gartner举办安全与风险管理峰会,提出了17 个需要了解的网络安全概念https://mp.weixin.qq.com/s/0YLX8M2GQK0HFAmhURGAwA4.Android木马BrazKing回归主要针对巴西的金融行业https://securityintelligence.com/posts/brazking-android-malware-upgraded-targeting-brazilian-banks/5.Microsoft发现伊朗黑客针对IT行业的攻击趋势增加https://www.microsoft.com/security/blog/2021/11/18/iranian-targeting-of-it-sector-on-the-rise/6.DomainTools发现针对与中东合作的公司的钓鱼活动https://www.bleepingcomputer.com/news/security/glitch-service-abused-to-host-short-lived-phishing-sites/7.Proofpoint披露朝鲜TA406针对多国政府的攻击细节https://www.proofpoint.com/us/blog/threat-insight/triple-threat-north-korea-aligned-ta406-scams-spies-and-steals8.脉脉回应“异常扣费”现象:整改会员续费系统 保障用户选择权https://www.cnbeta.com/articles/tech/1205453.htm9.欧洲数据保护委员会呼吁逐步禁掉定向广告https://www.cnbeta.com/articles/tech/1205347.htm- Analysis -1.美国GridEx VI电网安全演习的典型特点https://www.secrss.com/articles/36306
-
- News -1.macOS曝出零日漏洞,有攻击者借此针对中文用户https://mp.weixin.qq.com/s/BbnuMHbuq7vXO1ANoGyibA2.美国防部将成立零信任办公室,预计下月开放https://mp.weixin.qq.com/s/-RPtdTE8LOX_FPLNsuhubg3.加强虚拟货币“挖矿”治理,国家发改委组织召开专题视频会议https://mp.weixin.qq.com/s/m9lTD0HJvPRcIzzYfrfd1Q4.对话奇安信代码安全丨十年砥砺前行 迎来软件供应链安全的风口https://mp.weixin.qq.com/s/Y4z5jvdQx-K7AC5GwmXNQQ5.黑客滥用FBI邮件服务器大规模发送虚假威胁警报,不安全编码是元凶https://mp.weixin.qq.com/s/y3NxqqtFBhpSuaguBzivDA6.Android APP漏洞之战——权限安全和安全配置漏洞详解https://mp.weixin.qq.com/s/hqtVT8jzAB0yd3rIXQRL4Q7.关注 | 2021年10月全国受理网络违法和不良信息举报1306.7万件https://mp.weixin.qq.com/s/AB9fWZM_enhiiy25wHjvhw8.App强制人脸识别?账号注销不了?国家要出手了https://mp.weixin.qq.com/s/zqYptPWQ20-AWMyGD8jhGw- Research -1.详细分析CVE-2021-40444远程命令执行漏洞https://mp.weixin.qq.com/s/pC50VQbzvnQF7SME-20fAw小助手提醒您:以上内容均源自互联网
-
- News -1.NUCLEUS:13 个 TCP 安全漏洞影响关键医疗保健设备https://www.bleepingcomputer.com/news/security/nucleus-13-tcp-security-bugs-impact-critical-healthcare-devices/2.调查显示,美国受害者的勒索软件平均支付超过 600 万美元https://www.zdnet.com/article/average-ransomware-payment-for-us-victim-more-than-6-million-mimecast/3.这些网络安全漏洞可能会使数百万连接的医疗设备容易受到攻击https://www.zdnet.com/article/these-cybersecurity-vulnerabilities-could-leave-millions-of-connected-medical-devices-open-to-attack/4.零售业安全事件飙升,供应链危机加剧https://www.helpnetsecurity.com/2021/11/09/retail-industry-security-incidents/?web_view=true5.银行恶意软件威胁急剧增加https://www.helpnetsecurity.com/2021/11/09/banking-malware-threats-increasing/6.WooCommerce Skimmer 欺骗结帐页面https://blog.sucuri.net/2021/11/woocommerce-skimmer-spoofs-checkout-page.html?web_view=true7.DDoS 攻击使 Bandwidth.com 损失近 1200 万美元https://www.zdnet.com/article/ddos-attack-cost-bandwidth-com-nearly-12-million/?&web_view=true8.用于窃取凭据和耗尽帐户的 Google Adshttps://heimdalsecurity.com/blog/google-ads-used-for-stealing-credentials-and-draining-accounts/?web_view=true9.随着美国发出制裁,欧洲警方逮捕了另外两名 REvil 关联公司https://www.infosecurity-magazine.com/news/euro-police-arrest-two-more-revil/- Analysis -1.被盗用的 Docker Hub 帐户被滥用于与 TeamTNT 相关的加密挖掘https://www.trendmicro.com/en_us/research/21/k/compromised-docker-hub-accounts-abused-for-cryptomining-linked-t.html?&web_view=true
-
- News -1.Mediamarkt遭Hive勒索软件攻击勒索2亿美元https://www.bleepingcomputer.com/news/security/mediamarkt-hit-by-hive-ransomware-initial-240-million-ransom/2.罗马尼亚警方逮捕REvil相关嫌疑人https://www.europol.europa.eu/newsroom/news/five-affiliates-to-sodinokibi/revil-unplugged3.美国财政部制裁勒索软件团伙使用的加密货币交易所Chatex,并将进一步监控勒索赎金支付活动https://home.treasury.gov/news/press-releases/jy04714.QQ前 10 月处置涉网络诈骗违规帐号 495 万个,已构建对恶意内容识别的策略模型https://www.ithome.com/0/585/218.htm5.6位巴勒斯坦活动人士的手机被植入了NSO飞马间谍软件https://therecord.media/nsos-pegasus-spyware-found-on-devices-of-six-palestinian-activists/6.2021前三季度拦截的DDoS攻击事件增长了75%https://www.helpnetsecurity.com/2021/11/05/blocked-ddos-events-up-2021/7.SentinelOne 团队总结了一份 macOS 平台的恶意软件列表https://www.icloud.com/numbers/0x_OYW8KGP9dKYUV2PvXqdJNQ#SentinelOne_macOS8.Robinhood披露数据泄露事件https://blog.robinhood.com/news/2021/11/8/data-security-incident9.美国防部承包商邮件系统被攻击https://www.bleepingcomputer.com/news/security/us-defense-contractor-electronic-warfare-hit-by-data-breach/10.FBI称勒索软件团队去年攻击多家赌场https://blog.robinhood.com/news/2021/11/8/data-security-incident小助手提醒您:以上内容均源自互联网
-
你是否也曾面临过,Wi-Fi信号满格,网页却迟迟加载不出来的情形?想解决这个问题,得从无线通信的本质开始讲起~一、无线通信好比行车无线通信本质上就是“行车”,电磁波通过调频载着不同数据,行驶在空中的“车道”传递信息。射频 :一定发射频率的电磁波,为无线通信提供介质,比如车辆;频段:一定的无线电波频率范围,让无线通信有路可走,比如路面;信道:人为划分的无线传输通道,让无线通信各行其道,比如车道。如图,当Wi-Fi信号满格,仅代表信号充足且不被遮挡,即有路可走,而非道路通畅。二、高速公路or普通公路?不同的频段就如像“普通公路”和“高速公路”,需求特性各有优劣:2.4GHz频段:带宽较低,传输速率低,传输距离长,信号干扰多,好比普通公路路况复杂;5GHz频段:带宽更高,传输速率高,传输距离短,信号衰减强,好比高速公路时常堵车。如图,在2.4GHz频段,微波炉、蓝牙耳机都在干扰信号传输,但在5GHz频段,一堵墙可能直接堵得你没有信号。不同频段服务不同的传输需求,需据实选择。三、规范行车最重要!道路千万条,安全第一条。无线信道如车道,AP/路由器只有错峰出行、遵守规范、灵活变道,才能畅行无阻。如图,以2.4GHz频段为例,信道的划分天然有重叠。即使1、6、11信道不重叠,仍不能完全保证所有射频都“错峰出行”,更不能保证无用射频“遵守规范”规避干扰:同频干扰:有用信号和无用信号在同一信道,影响终端接收,好比占道拥堵;邻频干扰:相邻信道之间的干扰,即上图相邻的重叠区域,好比跨线行驶。同时,当组网中增加/减少无线节点,原本的信号功率范围,可能就会覆盖到别的信道,被动造成信道冲突与干扰。由此可见,无线通信是个技术活,信号强度决定不了无线网络质量。只有根据现网环境实时、主动、定期调整射频策略,才能使数据传输畅行无阻。
-
- News -1.Facebook关停人脸识别系统并怒删一百万数据https://www.bleepingcomputer.com/news/technology/facebook-deletes-1-billion-faceprints-in-face-recognition-shutdown/2.美国FBI称,勒索软件团伙用盗取的公司并购计划向受害者施压,以期获得更高赎金https://therecord.media/fbi-says-ransomware-gangs-are-using-future-merger-and-acquisition-info-to-pressure-victims/3.BlackShadow黑客组织成功入侵以色列IT公司https://www.bleepingcomputer.com/news/security/blackshadow-hackers-breach-israeli-hosting-firm-and-extort-customers/4.加拿大卫生系统因网络攻击服务中断https://www.bleepingcomputer.com/news/security/canadian-province-health-care-system-disrupted-by-cyberattack/5.卡巴斯基Amazon SES令牌被不法分子盗用https://www.freebuf.com/articles/web/303481.html6.CISA开始甄别美国境内的关键基础设施https://thehill.com/policy/cybersecurity/579187-federal-efforts-to-identify-critical-groups-to-protect-from-hackers-gain7.美国全国步枪协会遭勒索软件攻击https://www.aqniu.com/industry/78485.html8.网宿科技发布2021上半年安全报告:Web攻击、恶意爬虫翻倍增长https://finance.ifeng.com/c/8AnYkljeZSq9.Conti 勒索软件团伙袭击上流社会珠宝商 Graffhttps://securityaffairs.co/wordpress/123980/cyber-crime/conti-ransomware-graff-jeweller.html10.谷歌提升Linux内核漏洞赏金,分别为31337和50337美元两档https://www.cnbeta.com/articles/tech/1197759.htm
-
- News -1.苹果新漏洞 “Shrootless” 可使攻击者在macOS 系统上安装后门https://mp.weixin.qq.com/s/ZJ99sJAYpAtM9lwzsYOO7w2.数据库配置不当,8.8亿条医疗记录遭泄露https://mp.weixin.qq.com/s/nP73eG-fUqGTQXMWoTwrHA3.禁止大数据杀熟,个人信息保护法今日正式施行https://mp.weixin.qq.com/s/E8CybHRvTXu74qQARjgmFg4.澳大利亚进一步加强数据安全布局,起草在线隐私法案https://mp.weixin.qq.com/s/eLduB5w9N3pEEGXI38FWfA5.美国乳制品巨头遭勒索攻击:工厂瘫痪数天 食品供应链被扰乱https://mp.weixin.qq.com/s/qOI2rOZTF3Bfr0lZwnx5Aw6.《个人信息保护法》今日实施,经营者和消费者都该注意点啥?https://mp.weixin.qq.com/s/ox1BvVRdpYS_0hCdzdzqGw7.欧盟ENISA威胁态势报告:勒索软件已成为最大威胁https://mp.weixin.qq.com/s/hW5K9G8JAiqa6jtE3BX8sw8.珠宝商Graff遭受勒索攻击,特朗普表示“头很大”https://mp.weixin.qq.com/s/3q3Jko-r4Dys-- Research -1.起底国家级APT组织:蔓灵花(APT-Q-37)https://mp.weixin.qq.com/s/d3UIxCxLKBjIW5kal3OKOQ
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签