0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IBM安全公告,API Connect易受Drupal中任意代码执行和安全绕过的攻击

工程师邓生 来源:TechWeb.com.cn 作者:JayJay 2020-11-24 17:39 次阅读

API Connect是IBM公司一个完整、现代化、直观且可扩展的API平台,能够在云端创建、安全地公开、管理和API并通过API获利,能够帮助客户为数字应用提供动力并促进创新。11月23日,IBM发布了安全公告,API Connect容易受到Drupal中任意代码执行和安全绕过的攻击。以下是漏洞详情:

漏洞详情

来源:https://www.ibm.com/support/pages/node/6240310

1.CVE-2020-13664 CVSS评分:8.8 高

Drupal是使用PHP语言编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)共同构成。

Drupal核心可能允许远程攻击者在系统上执行由代码注入漏洞引起的任意代码。通过诱使受害者访问特制网站,攻击者可以利用此漏洞在系统上执行任意PHP代码。

2.CVE-2020-13665 CVSS评分:4.8 中

Drupal可能允许远程攻击者绕过安全性限制,这是由于在处理JSON:API PATCH请求时对用户提供的输入的验证不足而造成的。通过发送特制请求,攻击者可以利用此漏洞绕过某些字段的验证。

受影响产品和版本

上述漏洞影响API Connect V10.0 以及 API Connect V2018.4.1.0-2018.4.1.13

解决方案

对于 API Connect V10.0:升级API Connect V10.0.1.0 可修复

对于 API Connect V2018.4.1.0-2018.4.1.11:升级API Connect V2018.4.1.133

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IBM
    IBM
    +关注

    关注

    3

    文章

    1674

    浏览量

    74275
  • API
    API
    +关注

    关注

    2

    文章

    1384

    浏览量

    61001
  • 漏洞
    +关注

    关注

    0

    文章

    194

    浏览量

    15118
收藏 人收藏

    评论

    相关推荐

    芯盾时代成功入选《API安全市场指南报告》

    4月18日,国内数字产业第三方调研咨询机构数世咨询正式发布《API安全市场指南报告》(以下简称《报告》),从应用创新力与市场执行力两大维度展现API
    的头像 发表于 04-24 11:48 301次阅读
    芯盾时代成功入选《<b class='flag-5'>API</b><b class='flag-5'>安全</b>市场指南报告》

    API安全风险显现,F5助API实现可信访问

    Protection Platform)的能力。F5用户可通过不断改进的分析引擎和统一的策略执行来强化安全态势。该功能通过验证和监控API实现了应用间的
    的头像 发表于 04-17 16:09 145次阅读
    <b class='flag-5'>API</b><b class='flag-5'>安全</b>风险显现,F5助<b class='flag-5'>API</b>实现可信访问

    运筹帷幄明察秋毫,IBM 集成安全平台给企业“看得见”的安全

    在这个网络安全威胁和内部风险不断增加的时代,数据安全保障能力已成为企业竞争力的一个重要层面,也是众多企业面临的挑战之一。 IBM Security 通过全球领先的集成式企业安全系列产品
    的头像 发表于 10-24 19:35 245次阅读
    运筹帷幄明察秋毫,<b class='flag-5'>IBM</b> 集成<b class='flag-5'>安全</b>平台给企业“看得见”的<b class='flag-5'>安全</b>

    STM32微控制器的安全基础知识

    本应用笔记介绍了 STM32 微控制器的安全基础知识。微控制器安全性涵盖了几个方面,其中包括固件知识产权保护、设备私有数据保护以及服务执行保证。在物联网的背景下,
    发表于 09-07 07:36

    Wasm软件生态系统安全分析

    应用,Wasm可信执行环境等等。 ● 代码内存安全:由于Wasm生态还较不成熟,在传统二进制已经有成熟防御措施的漏洞仍然能够被利用。例如,由于缺乏stack canary机制,
    发表于 09-05 15:29

    M2351常见的故障注入攻击方式及原理

    的方式运作,这样的特性,经常被恶意攻击者,运用做为寻找系统漏洞的工具,藉此绕过预设的安全机制或取得保护的资料。这方法之所以被攻击者经常使用
    发表于 08-25 08:23

    GPU发起的Rowhammer攻击常见问题

    以下信息提供了有关GPU发起的“Rowhammer”攻击的一些常见问题的答案。 你能用外行的话解释这个问题吗? 安全研究人员已经证明了GPU通过WebGL程序发起的微体系结构攻击,使他们能够构建指向
    发表于 08-25 06:41

    新唐对应四大物联网安全攻击的保护措施

    Trusted-Firmware-M下的各种安全服务以及搭配生命周期管理硬件化技术,可以防止生命周期攻击。 Trustzone 技术在微控制器实现的硬件隔离机制,可将执行环境区分为
    发表于 08-21 08:14

    安全风险分析-Arm A配置文件的Arm固件框架

    本文档描述并模拟了影响Arm A配置文件规范的安全风险分析-Arm固件框架的威胁。在典型产品生命周期的不同阶段,如需求、设计、编码、测试和发布阶段,消除缺陷的成本会迅速增加。此外,修复体系结构规范
    发表于 08-09 07:26

    基于分级安全的OpenHarmony架构设计

    (uid=1000)。比如无需用户授权就可以任意调取麦克风、摄像头、地理位置等权限,这就导致了许多攻击者会花费大量心思将其恶意代码注入到System进程,或修改自身uid伪装成Sys
    发表于 08-04 10:39

    ARMv8系统安全

    安全扩展模型允许系统开发人员对设备硬件进行分区软件资源,以便它们存在于安全子系统的安全世界,或者存在于其他一切都是正常的。正确的系统设计可以确保没有
    发表于 08-02 18:10

    学习体系结构-ARM安全简介

    Arm为一系列以安全为重点的应用提供安全的计算平台。本指南介绍一些关于安全的一般概念。 本指南是本系列其他一些指南的基础,并为这些指南提供了上下文讨论特定的
    发表于 08-02 10:14

    API安全“芯”方案丨芯盾时代APISEC安全平台 助力企业构建API安全管理体系

    年1月,2亿Twitter用户数据被以2美元的价格出售,数据流出的渠道仍旧是API漏洞…… 这些事件不过当前严峻API安全形势的冰山一角。一方面,随着微服务架构的普及、开发向低代码/无
    的头像 发表于 07-06 10:05 703次阅读
    <b class='flag-5'>API</b><b class='flag-5'>安全</b>“芯”方案丨芯盾时代APISEC<b class='flag-5'>安全</b>平台 助力企业构建<b class='flag-5'>API</b><b class='flag-5'>安全</b>管理体系

    IBM 邓晓晖:简化威胁管理,IBM 零信任方案让安全可见可控

     “EISS-2023 企业信息安全峰会之北京站” 近日在北京举办。 IBM 大中华区安全事业部总经理及华东华中区总经理邓晓晖 出席会议,围绕如何“简化威胁管理,让安全可见可控”发表演
    的头像 发表于 06-08 14:55 392次阅读
    <b class='flag-5'>IBM</b> 邓晓晖:简化威胁管理,<b class='flag-5'>IBM</b> 零信任方案让<b class='flag-5'>安全</b>可见可控

    阿里云与IBM携手为亚太区企业提供合作安全解决方案

    SIEM 和 Qradar SOAR 的性能,以及阿里云的多种安全能力,可提供多项服务,包括实时报告,以及对云环境的集中可视,以侦测勒索软件、内部威胁和云端攻击安全风险。该解决方案由阿里云和
    的头像 发表于 05-19 12:00 1105次阅读