真情服務(wù)  厚德載物
    今天是:
    聯(lián)系我們

    市場部:0564-3227239
    技術(shù)部:0564-3227237
    財(cái)務(wù)部: 0564-3227034
    公司郵箱:lachs@126.com
    技術(shù)郵箱:cc1982@163.com
    地址:六安市淠望路103號

    技術(shù)分類
    推薦資訊
    當(dāng)前位置:首 頁 > 技術(shù)中心 > 系統(tǒng) > 查看信息
    奇安信代碼安全實(shí)驗(yàn)室協(xié)助RedHat修復(fù)漏洞 獲官方致謝
    作者:永辰科技  來源:奇安信科技  發(fā)表時(shí)間:2020-9-29 19:59:14  點(diǎn)擊:2433

    奇安信代碼安全實(shí)驗(yàn)室研究員幫助Red Hat在oVirt-engine軟件中發(fā)現(xiàn)了兩個(gè)漏洞(CVE-2020-14333和CVE-2020-10775),并第一時(shí)間報(bào)告Red Hat,協(xié)助其修復(fù)漏洞。

    oVirt 是一款免費(fèi)開源的分布式虛擬化解決方案,旨在管理整個(gè)企業(yè)的基礎(chǔ)設(shè)施。oVirt 使用受信任的 KVM 管理程序,構(gòu)建于多種其它社區(qū)項(xiàng)目,包括 libvirt、Gluster、PatternFly 和 Ansible。Red Hat是oVirt 社區(qū)的企業(yè)用戶,負(fù)責(zé)建oVirt 代碼庫,并在商業(yè)虛擬化產(chǎn)品Red Hat Virtualization的上游版本中使用了開源組件oVirt-engine。

    近日,Red Hat發(fā)布了補(bǔ)丁更新公告以及致謝公告,致謝奇安信代碼安全實(shí)驗(yàn)室研究人員。


    圖 Red Hat 官方致


    CVE-2020-14333 – oVirt XSS 漏洞

    oVirt-engine 4.4.2及更早版本(Red Hat Virtualization Engine 4.4 之前版本)的 Web 接口未完全過濾用戶可控參數(shù),從而導(dǎo)致反射型跨站點(diǎn)腳本攻擊。攻擊者可利用該缺陷發(fā)動釣魚攻擊,竊取用戶 cookie或其它機(jī)密信息,或在應(yīng)用程序的上下文中假冒用戶。

    CVE-2020-10775 — oVirt URL 重定向漏洞

    oVirt-engine 版本4.4.1及更早版本(Red Hat Virtualization Engine 4.4 之前版本)中存在一個(gè)開放重定向漏洞,可導(dǎo)致遠(yuǎn)程攻擊者將用戶重定向至任意 Web 站點(diǎn)并嘗試發(fā)動釣魚攻擊。目標(biāo)在瀏覽器中打開惡意 URL 時(shí),無法看到該 URL 的關(guān)鍵部分。該漏洞帶來的最大威脅表現(xiàn)在機(jī)密性方面。

    oVirt 已發(fā)布 oVirt-engine 正式版本4.4.2,修復(fù)了CVE-2020-10775;并將在版本 4.4.3 中修復(fù)CVE-2020-14333。同時(shí),Red Hat 亦發(fā)布 Red Hat Virtualization Engine 4.4,已修復(fù)上述兩個(gè)問題,用戶應(yīng)盡快予以更新處理。

    參考鏈接
    https://access.redhat.com/security/cve/CVE-2020-14333https://access.redhat.com/security/cve/CVE-2020-10775https://gerrit.ovirt.org/#/c/111277/https://github.com/oVirt/ovirt-engine/commit/362a2a8f8eca542b48a1bba7f9c827fbc44bc955https://bugzilla.redhat.com/show_bug.cgi?id=1858184https://bugzilla.redhat.com/show_bug.cgi?id=1866688

    奇安信代碼衛(wèi)士”是奇安信集團(tuán)旗下專注于軟件源代碼安全的產(chǎn)品線,代碼衛(wèi)士系列產(chǎn)品可支持 Windows、Linux、Android、Apple iOS、IBM AIX 等平臺上的源代碼安全分析,支持的編程語言涵蓋 C、C++、C#、Objective-C、Java、JSP、JavaScript、PHP、Python、Go、區(qū)塊鏈智能合約 Solidity 等。目前代碼衛(wèi)士已應(yīng)用于上百家大型機(jī)構(gòu),幫助用戶構(gòu)建自身的代碼安全保障體系,消減軟件代碼安全隱患。

    奇安信代碼安全實(shí)驗(yàn)室是奇安信代碼衛(wèi)士的研究團(tuán)隊(duì),專門從事源代碼、二進(jìn)制漏洞挖掘和分析,主要研究方向包括:Windows / Linux / MacOS 操作系統(tǒng)、應(yīng)用軟件、開源軟件、網(wǎng)絡(luò)設(shè)備、IoT設(shè)備等。截至目前,奇安信代碼安全實(shí)驗(yàn)室已經(jīng)幫助微軟、谷歌、蘋果、Cisco、Juiper、VMware、Oracle、Linux內(nèi)核組織、Adobe、阿里云、華為、施耐德、D-Link、ThinkPHP、以太坊、各種開源組織等修復(fù)了100多個(gè)安全漏洞,并獲得官方致謝。
     
     
     
    合作伙伴
    微軟中國 | 聯(lián)想集團(tuán) | IBM | 蘋果電腦 | 浪潮集團(tuán) | 惠普中國 | 深信服 | 愛數(shù)軟件 | 華為
    六安市永辰科技有限公司 版權(quán)所有 © Copyright 2010-2021 All Rights 六安市淠望路103號 最佳瀏覽效果 IE8或以上瀏覽器
    訪問量:2923931    皖I(lǐng)CP備11014188號-1
    2020国产精品色色,国产又粗又黄又爽视频,亚洲精品ⅴ在线观看,无码Av在线A√AV在线 偷拍精偷拍精品欧洲亚洲 日本熟妇牲交视频在线观看,国产在线播放99,国产一级无码视频,国产在线观看添荫蒂视频|www.tjnx.com.cn/ 日本熟妇牲交视频在线观看,国产在线播放99,国产一级无码视频,国产在线观看添荫蒂视频|www.zzshanglu.com http://www.tjnx.com.cn/ http://www.zzshanglu.com