0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IBM安全公告,API Connect易受Drupal中任意代码执行和安全绕过的攻击

工程师邓生 来源:TechWeb.com.cn 作者:JayJay 2020-11-24 17:39 次阅读

API Connect是IBM公司一个完整、现代化、直观且可扩展的API平台,能够在云端创建、安全地公开、管理和API并通过API获利,能够帮助客户为数字应用提供动力并促进创新。11月23日,IBM发布了安全公告,API Connect容易受到Drupal中任意代码执行和安全绕过的攻击。以下是漏洞详情:

漏洞详情

来源:https://www.ibm.com/support/pages/node/6240310

1.CVE-2020-13664 CVSS评分:8.8 高

Drupal是使用PHP语言编写的开源内容管理框架(CMF),它由内容管理系统(CMS)和PHP开发框架(Framework)共同构成。

Drupal核心可能允许远程攻击者在系统上执行由代码注入漏洞引起的任意代码。通过诱使受害者访问特制网站,攻击者可以利用此漏洞在系统上执行任意PHP代码。

2.CVE-2020-13665 CVSS评分:4.8 中

Drupal可能允许远程攻击者绕过安全性限制,这是由于在处理JSON:API PATCH请求时对用户提供的输入的验证不足而造成的。通过发送特制请求,攻击者可以利用此漏洞绕过某些字段的验证。

受影响产品和版本

上述漏洞影响API Connect V10.0 以及 API Connect V2018.4.1.0-2018.4.1.13

解决方案

对于 API Connect V10.0:升级API Connect V10.0.1.0 可修复

对于 API Connect V2018.4.1.0-2018.4.1.11:升级API Connect V2018.4.1.133

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IBM
    IBM
    +关注

    关注

    3

    文章

    1749

    浏览量

    74644
  • API
    API
    +关注

    关注

    2

    文章

    1489

    浏览量

    61857
  • 漏洞
    +关注

    关注

    0

    文章

    204

    浏览量

    15361
收藏 人收藏

    评论

    相关推荐

    蓝牙AES+RNG如何保障物联网信息安全

    安全性。在竞争应答机制,随机数生成器也发挥着关键作用。它确保了在多个设备竞争同一资源时,能够依据公平且随机的原则分配访问权,有效避免通信冲突与拥塞现象的发生。同时,随机数生成器还能有效防御重放攻击。通过
    发表于 11-08 15:38

    SDV三大关键应用的安全考虑因素

    鉴于未来人工智能 (AI) 赋能的软件定义汽车 (SDV) 将包含高达十亿行代码,加上显著提高的网联特性,汽车攻击面也将持续扩大并不断演进。在之前的博文里我们曾讨论过,更大的
    的头像 发表于 09-05 15:45 1991次阅读

    关于使用esp_iot_rtos_sdk 的 wifi_station_connect() api调用遇到的疑问求解

    wifi_station_connect()的输出? [如果能够抑制所有系统/API 命令的输出,以便 UART 在我的应用程序代码仅包含从 my 发送的数据,那就太好了。
    发表于 07-15 06:45

    使用api调用espconn_connect时遇到的疑问求解

    当我们使用 api 调用时espconn_connect我们会遇到问题。 我们想在我们的私人服务器下模拟node.js的 socket.io(websocket),但是我们没有机会,也没有足够
    发表于 07-11 07:20

    IBM和微软加强在网络安全领域的合作

    近日,IBM(纽交所代码IBM)和微软(Microsoft)宣布加强在网络安全领域的合作,旨在帮助客户实现安全运营的简化和现代化,并有效管
    的头像 发表于 07-10 10:45 551次阅读

    微软和IBM宣布加强网络安全领域的合作:助力安全运营现代化,降低云身份安全风险

    北京2024年7月9日 /美通社/ -- 近日,IBM(纽交所代码IBM)和微软(Microsoft)宣布加强在网络安全领域的合作,旨在帮助客户实现
    的头像 发表于 07-09 15:04 287次阅读

    CISA紧急公告:需尽快修补微软Windows漏洞以应对黑客攻击

    在网络安全形势日益严峻的今天,美国网络安全和基础设施安全局(CISA)于6月14日发出了一份紧急公告,要求美国联邦教育、科学及文化委员会下属的各机构在短短三周内,即截至7月4日,必须修
    的头像 发表于 06-15 14:47 696次阅读

    Palo Alto Networks与IBM携手,深化网络安全合作

    网络安全领域的两大巨头Palo Alto Networks和IBM近日宣布建立全面合作伙伴关系,共同推动网络安全领域的创新发展。根据协议,Palo Alto Networks将收购IBM
    的头像 发表于 05-22 09:40 585次阅读

    Palo Alto Networks与IBM合作推出AI赋能的安全解决方案

    近日,全球网络安全领导者 Palo Alto Networks(纳斯达克股票代码:PANW)与 IBM(NYSE:IBM)宣布建立广泛的合作伙伴关系,为客户提供人工智能驱动的
    的头像 发表于 05-20 18:14 821次阅读

    鸿蒙实战开发-如何安全和高效的使用N-API开发Native模块

    语言调用开销、异步操作和线程安全四个角度出发,给出安全、高效的 N-API 开发指导。 对象生命周期管理 在进行 N-API 调用时,引擎堆
    发表于 05-09 15:55

    芯盾时代成功入选《API安全市场指南报告》

    4月18日,国内数字产业第三方调研咨询机构数世咨询正式发布《API安全市场指南报告》(以下简称《报告》),从应用创新力与市场执行力两大维度展现API
    的头像 发表于 04-24 11:48 583次阅读
    芯盾时代成功入选《<b class='flag-5'>API</b><b class='flag-5'>安全</b>市场指南报告》

    API安全风险显现,F5助API实现可信访问

    API在现代软件开发占据着重要地位,是应用和数据的网关,实时API更是构建数字业务的基础。Salt Labs报告显示,过去6个月中,API攻击
    的头像 发表于 04-17 16:09 427次阅读
    <b class='flag-5'>API</b><b class='flag-5'>安全</b>风险显现,F5助<b class='flag-5'>API</b>实现可信访问

    AURIX TC387代码拷贝到DSPR和PSPR执行的区别?

    1. 代码拷贝到DSPR和PSPR执行的区别? 2. DSPR有什么安全机制可以保护拷贝的代码不会被篡改?
    发表于 02-02 06:58

    CSRF攻击的基本原理 如何防御CSRF攻击

    在当今数字化时代,随着网络应用的快速发展,网络安全问题变得日益突出,网络攻击手段也日益猖獗。在众多网络安全攻击手段,CSRF(跨站请求伪造)攻击
    的头像 发表于 01-02 10:12 2640次阅读
    CSRF<b class='flag-5'>攻击</b>的基本原理 如何防御CSRF<b class='flag-5'>攻击</b>

    安全多方计算技术解析

    在讨论安全多方计算(下文使用 MPC) 之前,我们先讨论安全多方计算的设定,在MPC 的所有参与者,某些参与者可能会被一个敌手 (攻击者) 控制,在敌手控制下的参与者被称为被腐化方,
    的头像 发表于 12-06 10:58 993次阅读
    <b class='flag-5'>安全</b>多方计算技术解析