大数跨境
0
0

SonicWall:速修复这个严重的SQL 漏洞

SonicWall:速修复这个严重的SQL 漏洞 代码卫士
2022-07-25
0
导读:速修复

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

上周五,网络安全公司 SonicWall 修复了一个严重的SQL漏洞 (CVE-2022-22280),影响 Analytics On-Prem 和 Global Management System (GMS) 产品。

该漏洞的CVSS 评分为9.4,是因为对SQL命令中所使用的“特殊元素中和不当”造成的,可导致未认证SQL注入后果。MITRE对SQL注入的说明是,“如未充分删除或引用用户可控输入中的SQL句法,则所生成的SQL查询可导致这些输入被解释为SQL而不是普通的用户数据。它可导致查询逻辑被修改,绕过安全检查,或者插入其它语句修改后端数据库如系统命令执行等。”

DBappSecurity HAT Lab 公司的研究员 H4Io 和 Catalpa 发现并将漏洞告知厂商。该漏洞影响 Analytics On-Prem 版本2.5.0.3-2520和更早版本以及GMS 9.3.1-SP2-Hotfix1 及更早版本的GMS。

建议依赖于这些易受攻击工具的组织机构升级至 Analytics 2.5.0.3-2520-Hotfix 1和 GMS 9.3.1-SP2-Hotfix-2。

SonicWall 公司指出,“目前不存在该漏洞的应变措施。然而,可集成 WAF 拦截SQLi 尝试,大大减少该漏洞遭利用的可能性。”


代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com











推荐阅读
SonicWall 防火墙曝严重漏洞,有些设备仍无补丁
SonicWall:速度修复这些严重的 SMA 100 漏洞
勒索团伙正奔向 SonicWall 设备
SonicWall 督促客户立即修复NSM 本地版本漏洞



原文链接

https://thehackernews.com/2022/07/sonicwall-issues-patch-for-critical-bug.html


题图:Pixabay License



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 3434
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读766
粉丝0
内容3.4k