0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IBM安全公告,API Connect易受Drupal中任意代码执行和安全绕过的攻击

工程师邓生 来源:TechWeb.com.cn 作者:JayJay 2020-11-24 17:39 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

API Connect是IBM公司一个完整、现代化、直观且可扩展的API平台,能够在云端创建、安全地公开、管理和API并通过API获利,能够帮助客户为数字应用提供动力并促进创新。11月23日,IBM发布了安全公告,API Connect容易受到Drupal中任意代码执行和安全绕过的攻击。以下是漏洞详情:

漏洞详情

来源:https://www.ibm.com/support/pages/node/6240310

1.CVE-2020-13664 CVSS评分:8.8 高

Drupal是使用PHP语言编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)共同构成。

Drupal核心可能允许远程攻击者在系统上执行由代码注入漏洞引起的任意代码。通过诱使受害者访问特制网站,攻击者可以利用此漏洞在系统上执行任意PHP代码。

2.CVE-2020-13665 CVSS评分:4.8 中

Drupal可能允许远程攻击者绕过安全性限制,这是由于在处理JSON:API PATCH请求时对用户提供的输入的验证不足而造成的。通过发送特制请求,攻击者可以利用此漏洞绕过某些字段的验证。

受影响产品和版本

上述漏洞影响API Connect V10.0 以及 API Connect V2018.4.1.0-2018.4.1.13

解决方案

对于 API Connect V10.0:升级API Connect V10.0.1.0 可修复

对于 API Connect V2018.4.1.0-2018.4.1.11:升级API Connect V2018.4.1.133

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IBM
    IBM
    +关注

    关注

    3

    文章

    1879

    浏览量

    77123
  • API
    API
    +关注

    关注

    2

    文章

    2474

    浏览量

    67004
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15970
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    运行测试程序以读取通过信任应用程序 (TA) 存储的安全 blob 时,内存不足怎么解决?

    当我运行测试程序以读取通过信任应用程序 (TA) 存储的安全 blob 时,我遇到了内存不足 (OOM) 问题。 我仔细观察了代码,但没有发现任何内存漏洞。 测试程序读取对称密钥,并通过 TA
    发表于 04-10 10:52

    AT32F011系列安全库区的应用

    0xFF或者0x00。 · 安全库区的程序代码及数据,除非输入正确的密码,否则无法被擦除。在密码不正 确时,对安全库区执行写入或擦除,将会在FLASH_STS寄存器的EPPERR位置&
    发表于 01-30 14:20

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码安全漏洞的环境。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞
    发表于 12-22 12:53

    单片机开发功能安全编译器

    在各个领域,功能安全领域对开发人员提出了新要求。功能上安全代码必须包括防御性代码,以防御各种原因引起的意外事件。例如,由于编码错误或宇宙射线事件而导致的内存损坏可能导致
    发表于 12-01 06:44

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    中一种极具威胁性的高级攻击手法。攻击者通过精心构造恶意流量,使其能够成功绕过各类安全设备的检测机制,实现“隐身”攻击。这种
    发表于 11-17 16:17

    构建坚不可摧的防线:全方位保障API接口数据安全

    一、理解API安全的四大基石 在探讨具体技术方案前,我们首先需要建立API安全的核心框架,它建立在四个基本原则之上: 身份认证 :确保每个API
    的头像 发表于 11-17 09:15 262次阅读

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    )至关重要,可延长设备续航时间。 2. 抗攻击能力更强,安全性根基更稳固 防侧信道攻击(SCA)设计:硬件加密引擎通过物理层优化(如随机时钟抖动、电流屏蔽、电磁干扰防护),可抵御基于功耗、电磁辐射
    发表于 11-17 06:47

    芯源半导体安全芯片技术原理

    可能被窃取、篡改或监听。例如,智能家居中的摄像头视频流若在传输过程中被截获,会侵犯用户隐私;工业物联网设备的控制指令被篡改,可能导致生产事故。​ 设备身份安全威胁:攻击者可能伪造设备身份,非法接入物
    发表于 11-13 07:29

    针对AES算法的安全防护设计

    设计。 1. 软件层面的防护 软件随机延迟被插入到代码,以防止攻击能够在没有一些后验分析的情况下确定命令期间特定时刻发生了什么。一般来说包括一个伪循环,其中生成一个随机值,然后递减,直到随机值在
    发表于 10-28 07:38

    IBM安全解决方案如何助力中国企业出海

    本期话题,聚焦在中国企业出海面临的挑战之数字安全IBM 为“中国智造”的出海之路,构建全面可信的安全底座!
    的头像 发表于 09-03 15:24 1315次阅读

    揭秘苏宁API,让苏宁购店铺会员营销更精准

    ​ 在当今电商竞争激烈的环境,苏宁购作为中国领先的零售平台,为店铺提供了强大的技术工具——API(应用程序接口),帮助商家实现会员营销的精准化。本文将从基础概念入手,逐步解析苏宁
    的头像 发表于 08-29 11:01 801次阅读
    揭秘苏宁<b class='flag-5'>易</b>购 <b class='flag-5'>API</b>,让苏宁<b class='flag-5'>易</b>购店铺会员营销更精准

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

    成本报告》显示,当前 AI 应用的推进速度远快于其安全治理体系的建设。该报告首次针对 AI 系统的安全防护、治理机制及访问控制展开研究,尽管遭遇 AI 相关安全漏洞的机构在调研样本
    的头像 发表于 08-04 19:25 1.2w次阅读
    <b class='flag-5'>IBM</b>调研报告:13%的企业曾遭遇AI模型或AI应用的<b class='flag-5'>安全</b>漏洞 绝大多数缺乏完善的访问控制管理

    电商API安全最佳实践:保护用户数据免受攻击

    。本文将系统介绍电商API安全的最佳实践,帮助您保护用户数据免受常见攻击。文章结构清晰,分步讲解关键措施,确保内容真实可靠,基于行业标准如OWASP API
    的头像 发表于 07-14 14:41 764次阅读
    电商<b class='flag-5'>API</b><b class='flag-5'>安全</b>最佳实践:保护用户数据免受<b class='flag-5'>攻击</b>

    Bluetooth LE安全机制以及在nRF Connect SDK的应用

    一. 低功耗蓝牙Bluetooth LE安全必须应对 的3 种常见攻击类型: 身份追踪,被动窃听(嗅探)和主动窃听(中间人MITM) 身份跟踪:利用蓝牙地址来跟踪设备。这可以通过使用随机变化的可解析
    的头像 发表于 07-04 10:11 2620次阅读
    Bluetooth LE<b class='flag-5'>安全</b>机制以及在nRF <b class='flag-5'>Connect</b> SDK<b class='flag-5'>中</b>的应用

    如何获取 OpenAI API Key?API 获取与代码调用示例 (详解教程)

    ,催生了从智能聊天到复杂数据分析等前所未有的应用场景。OpenAI API Key 是开启这些能力的关键,它既是身份凭证,也是资源管理和安全保障的核心。然而,安全、高效地获取、管理和使用 AP
    的头像 发表于 05-04 11:42 1.8w次阅读
    如何获取 OpenAI <b class='flag-5'>API</b> Key?<b class='flag-5'>API</b> 获取与<b class='flag-5'>代码</b>调用示例 (详解教程)