OSCS 开源安全周报第 6 期:本周投毒事件量相比攻防演练周明显下降
本周安全态势综述
OSCS社区共收录安全漏洞48个,其中两个独家漏洞,公开漏洞值得关注的是Adobe Premiere Elements 权限提升漏洞(CVE-2022-34235),Apache Traffic Server 请求走私漏洞(CVE-2022-31780)和 Zammad 权限提升漏洞(CVE-2022-35490)。
针对NPM、Python仓库,共监测到 5 次投毒事件,涉及 81 个不同版本的NPM、Python组件,投毒组件中绝大多数行为是尝试获取主机敏感信息。
重要安全漏洞列表
- Adobe Premiere Elements 权限提升漏洞(CVE-2022-34235)
Adobe Premiere Elements 是 Adobe Systems 发布的视频编辑软件应用程序。
Adobe Premiere Elements 2020v20及更早版本,由于对搜索路径元素校验不完全,导致普通用户可能获取管理员权限。
参考链接:https://www.oscs1024.com/hd/MPS-2022-19550
- Apache Traffic Server 请求走私漏洞(CVE-2022-31780)
Apache Traffic Server (ATS) 是一个模块化、高性能的反向代理和正向代理服务器。
在Apache Traffic Server 的 HTTP/2 帧处理中存在不当输入验证漏洞,导致攻击者可造成http请求走私。
参考链接:https://www.oscs1024.com/hd/MPS-2022-16690
- Zammad 权限提升漏洞(CVE-2022-35490)
Zammad是一个基于 Web 的用户支持/票务解决方案。
Zammad 5.2.0 版本中存在权限提升漏洞。经过可配置的尝试次数后,用户将失效并阻止登录。攻击者可以在用户失效发生之前发送超过配置数量的请求来枚举,从而达到提升用户权限的目的。
参考链接:https://www.oscs1024.com/hd/MPS-2022-50916
投毒风险监测
OSCS针对 NPM、Python 仓库监测的恶意组件数量如下所示,平均每天监控发现11个恶意包,其中 NPM 仓库仍旧是主要投毒对象,Python 仓库恶意组件数量相比之前有所下降。
- 本周新发现 81 个不同版本的恶意组件,其中
-
- 99%的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息)
- 1%的投毒组件为:获取主机权限(窃取 通过反射 shell 连接用户主机)
其他资讯
软件供应链通过新的加密努力赢得了安全胜利
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
deepin 23 Preview 即将发布,期待自研软件包格式
深度操作系统即将发布跨越上游、跨端协同的全新版本:deepin 23 Preview。作为 V23 的阶段性版本,它具备哪些特性呢?让我们一起来看看吧! 玲珑 deepin自研软件包格式,致力于治理Linux系统下传统软件包格式依赖关系复杂所导致的各种兼容性问题,以及过于松散的权限管控导致的安全风险。它面向任意Linux发行版,同时支持应用增量更新,你可以体验到应用包管理、分发、沙箱等功能;提升了易用性及安全性,极大程度保护了使用者的隐私。 原子更新 原子更新是一种新的操作系统更新思想,将系统更新的操作视作原子性操作:若更新包安装成功,则系统完成升级;若系统更新失败,则会回到当前系统环境,保持当前系统环境不被更改,这能有效避免部分依赖包安装完成、但是并未完整升级的情况。它不再依赖安装方式及固定分区,系统升级后可回滚至之前的版本。 独立上游 依托核心组件包和部分自选组件,在Preview阶段构建了全新的V23仓库,未来将逐步向Debian、Arch Linux等国际顶级的主流发行版看齐。顺应打造中国主导、具有国际影响力的桌面操作系统根社区蓝图,使产品体验与底层安全更加自主可控,为数字世界...
- 下一篇
Hi,我是 ChunJun,一个有趣好用的开源项目
Hi,我是 ChunJun,一个有趣好用的开源项目。 今天我们正式开通了自己的公众号!欢迎大家关注~ 数字经济时代,各行各业数字化转型大趋势下,数据要素成为关键。海量多源异构数据汇聚,使得数据同步面临同步速率受限、稳定性差、维护成本高等挑战。 批流一体的数据集成框架 ChunJun,沉淀了团队六年来在数据同步和集成方面的实践经验,秉承易用、稳定、高效的目标,满足更多用户对新型数据集成管理需求的响应。 ChunJun 是什么 ChunJun 是易用、稳定、高效的批流一体的数据集成框架。 主要应用于大数据开发平台的数据同步 / 数据集成模块,通常采用将底层高效的同步插件和界面化的配置方式相结合的方式,使大数据开发人员可简洁、快速的完成数据同步任务开发,实现将业务数据库的数据同步至大数据存储平台,从而进行数据建模开发,以及数据开发完成后,将大数据处理好的结果,数据同步至业务的应用数据库,供企业数据业务使用。 核心特性 ・基于 json、sql 构建任务 ・支持多种异构数据源之间数据传输 ・支持断点续传、增量同步 ・支持任务脏数据存储管理 ・支持 Schema 同步 ・支持 RDBS 数据源实...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- SpringBoot2整合Redis,开启缓存,提高访问速度
- Windows10,CentOS7,CentOS8安装Nodejs环境
- MySQL8.0.19开启GTID主从同步CentOS8
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- 设置Eclipse缩进为4个空格,增强代码规范