北京时间1月28日,NVD发布了一个FusionAuth存在Apache Freemarker模板远程命令执行(CVE-2020-7799)的漏洞。
FusionAuth是现代的访问管理开源应用程序,可以与多种技术和平台集成。可以通过管理仪表板以多种方式配置和自定义FusionAuth,为任何应用程序提供身份验证、授权和用户管理;由于使用Apache FreeMarker模板引擎,且未对用户输入数据进行过滤,此漏洞将对服务器安全造成威胁。
受影响版本
FusionAuth <= 1.10.1
不受影响版本
FusionAuth >= 1.11
相关用户可通过版本检测的方法判断当前应用是否存在风险,在web管理页面左下方可查看当前所使用的FusionAuth版本:
若当前版本在受影响范围内,则可能存在安全风险。
该漏洞已经在FusionAuth 1.11版本中修复,受影响的用户请尽快更新升级进行防护。详细升级过程可参考官方的升级文档。
快速升级:https://fusionauth.io/docs/v1/tech/installation-guide/fast-path
手动升级:https://fusionauth.io/docs/v1/tech/installation-guide/upgrade
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态