ÐÅÏ¢°²È«Öܱ¨-2019ÄêµÚ21ÖÜ

°ä²¼¹¦·ò 2019-06-03

±¾Öܰ²È«Ì¬ÊÆ×ÛÊö



2019Äê5ÔÂ27ÈÕÖÁ6ÔÂ02ÈÕ¹²ÊÕ¼°²È«·ì϶53¸ö£¬ÖµµÃ¹Ø×¢µÄÊÇApache HadoopÔ¶³ÌȨÏÞÌáÉý·ì϶£»£»£»ISC BIND EDNS¿Í»§¶Ë×ÓÍøÖ°ÄÜÔ¶³Ì»Ø¾ø·þÎñ·ì϶£»£»£» Adobe Flash Player¿ªÊͺóʹÓôúÂëÖ´Ðзì϶£»£»£»HPE Intelligent Management Center ByteMessageResource transformEntity·´ÐòÁл¯´úÂëÖ´Ðзì϶£»£»£»Serv-U FTP ServerȨÏÞÌáÉý·ì϶¡£


±¾ÖÜÖµµÃ¹Ø×¢µÄÍøÂ簲ȫÊÂÎñÊÇÃÀ¹ú½ðÈÚ¹«Ë¾FAFCй¶8.85ÒÚÌõµÖѺ´û¿î¼Í¼£»£»£»ÒÔÉ«ÁÐÓÎÀÀ¹«Ë¾Amadeus²»²âй¶1500Íò³Ë¿ÍÐÅÏ¢£»£»£»Î÷ÃÅ×Ó¶à¿îÒ½ÁÆÉ豸Ò×ÊÜWindows BlueKeep·ì϶ӰÏ죻£»£»DockerδÐÞ¸´µÄ¾ºÕùǰÌá·ì϶£¬Ó°ÏìËùÓÐDocker°æ±¾£»£»£»¹È¸è×êÑÐÈËÔ±ÔÚWindows¼Çʱ¾Öз¢ÏÖ´úÂëÖ´Ðзì϶¡£
ƾ¾ÝÒÔÉÏ×ÛÊö£¬±¾Öܰ²È«ÍþвΪÖС£



ÖØÒª°²È«·ì϶Áбí



1. Apache HadoopÔ¶³ÌȨÏÞÌáÉý·ì϶
Apache Hadoop´æÔÚÒ»¸ö°²È«·ì϶£¬ÔÊÐíÕ¼ÓÐYAMȨÏÞµÄÔ¶³Ì¹¥»÷ÕßÄܹ»ÀûÓ÷ì϶Ìá½»ÌØÊâµÄÒªÇó£¬Äܹ»rootÓû§Éí·ÝÔËÐÐËÁÒâºÅÁî¡£
https://seclists.org/oss-sec/2019/q2/132

2. ISC BIND EDNS¿Í»§¶Ë×ÓÍøÖ°ÄÜÔ¶³Ì»Ø¾ø·þÎñ·ì϶
ISC BINDµÝ¹é½âÎöÆ÷µÄEDNS¿Í»§¶Ë×ÓÍø´æÔÚÒ»¸ö°²È«·ì϶£¬ÔÊÐíÔ¶³Ì¹¥»÷ÕßÄܹ»ÀûÓ÷ì϶Ìá½»ÌØÊâµÄÒªÇ󣬴¦ÖÃÔ̺¬RRSIGµÄÏìÓ¦µÄ±¨ÎÄʱ¿Ìʹ·þÎñÆ÷±ÀÀ£¡£
https://kb.isc.org/docs/cve-2019-6469

3. Adobe Flash Player¿ªÊͺóʹÓôúÂëÖ´Ðзì϶
Adobe Flash Player´æÔÚ¿ªÊͺóÀûÓ÷ì϶£¬ÔÊÐíÔ¶³Ì¹¥»÷ÕßÄܹ»ÀûÓ÷ì϶Ìá½»ÌØÊâµÄÎļþÒªÇó£¬ÓÕʹÓû§ÒªÇ󣬿ÉʹÀûÓ÷¨Ê½±ÀÀ£»£»£»òÖ´ÐÐËÁÒâ´úÂë¡£
https://helpx.adobe.com/security/products/flash-player/apsb19-26.html

4. HPE Intelligent Management Center ByteMessageResource transformEntity·´ÐòÁл¯´úÂëÖ´Ðзì϶
HPE Intelligent Management Center ByteMessageResource transformEntity²½Öè´æÔÚ·´ÐòÁл¯·ì϶£¬ÔÊÐíÔ¶³Ì¹¥»÷ÕßÄܹ»ÀûÓ÷ì϶Ìá½»ÌØÊâµÄÒªÇ󣬿ÉÖ´ÐÐËÁÒâ´úÂë¡£
https://www.zerodayinitiative.com/advisories/ZDI-19-528/

5. Serv-U FTP ServerȨÏÞÌáÉý·ì϶
WindowsϵÄServ-U FTP ServerÑéÖ¤´¦ÖôæÔÚ°²È«·ì϶£¬ÔÊÐí±¾µØ¹¥»÷ÕßÄܹ»ÀûÓ÷ì϶Ìá½»ÌØÊâµÄÒªÇ󣬿ÉÌáÉýȨÏÞ¡£
https://packetstormsecurity.com/files/153128/Serv-U-FTP-Server-15.1.6.25-Local-Privilege-Escalation.html


 ÖØÒª°²È«ÊÂÎñ×ÛÊö



1¡¢¡¢¡¢ÃÀ¹ú½ðÈÚ¹«Ë¾FAFCй¶8.85ÒÚÌõµÖѺ´û¿î¼Í¼

OG¶«·½Ìü¡¤(Öйú´ó½)

¾ÝŦԼʱ±¨±¨µÀ£¬ÃÀ¹ú½ðÈÚ¹«Ë¾First American Financial Corporation¹ÙÍøÉϵÄÒ»¸ö·ì϶й¶ÁË16ÄêÀ´ÓëµÖѺ´û¿îÓйصÄ8.85Òڱʼͼ¡£¸Ã·ì϶ÔÊÐíÈκÎÈ˽ӼûFirst American´æ´¢µÄÉç»á°²È«ºÅÂë¡¢¡¢¡¢ÒøÐÐÕË»§¾ßÌåÐÅÏ¢¡¢¡¢¡¢¼ÝÕÕÒÔ¼°µÖѺ´û¿îºÍ˰ÎñÐÅÏ¢¡£¸Ã¹«Ë¾°µÊ¾ÕýÔÚÆÀ¹À´ËÊÂÎñ¶Ô¿Í»§ÐÅÏ¢°²È«ÐÔµÄÓ°Ï죬ÔÚÄÚ²¿ÉóºËʵÏÖ֮ǰ£¬½«²»»á°ä·¢ÈÎºÎÆÀÂÛ¡£

Ô­ÎÄÁ´½Ó£º£º£º
https://www.nytimes.com/2019/05/24/technology/data-leak-first-american.html

2¡¢¡¢¡¢ÒÔÉ«ÁÐÓÎÀÀ¹«Ë¾Amadeus²»²âй¶1500Íò³Ë¿ÍÐÅÏ¢


OG¶«·½Ìü¡¤(Öйú´ó½)


5ÔÂ20ÈÕ£¬ÒÔÉ«ÁÐÓÎÀÀ¹«Ë¾AmadeusµÄÊý¾Ý¿âÒòÅäÖÃÃýÎóµ¼Ö³˿ÍÐÅϢй¶£¬¸ÃÊý¾Ý¿âÔ̺¬3600ÍòÌõº½°àÔ¤Ô¼ÐÅÏ¢¡¢¡¢¡¢1500Íò³Ë¿ÍÐÅÏ¢¡¢¡¢¡¢³¬¹ý100ÍòÌõ¾ÆµêÔ¤Ô¼ÐÅÏ¢ÒÔ¼°70ÍòÌõǩ֤ÉêÇëÐÅÏ¢¡£ÆäÖÐÉõÖÁÔ̺¬ÒÔÉ«ÁÐ×ÜÀíBenjamin NetanyahuºÍÒÔÉ«Áи߼¶Íâ½»¹ÙµÄ¹Û¹âÔ¤Ô¼ÐÅÏ¢¡£¸ÃÊý¾Ý¿âÊôÓÚalp.co.il£¬ÕâÊÇÒÔÉ«ÁеĹ۹ⶩƱƽ̨£¬ÎªGulliver.co.il¡¢¡¢¡¢Issta.co.ilºÍµ±¾Ö¹Û¹âÉçInbalÌṩ·þÎñ¡£

Ô­ÎÄÁ´½Ó£º£º£º
https://www.calcalistech.com/ctech/articles/0,7340,L-3762693,00.html

3¡¢¡¢¡¢Î÷ÃÅ×Ó¶à¿îÒ½ÁÆÉ豸Ò×ÊÜWindows BlueKeep·ì϶ӰÏì


OG¶«·½Ìü¡¤(Öйú´ó½)


ƾ¾ÝÎ÷ÃÅ×Ó°ä²¼µÄ°²È«²¼¸æ£¬¶à¿îÎ÷ÃÅ×ÓÒ½ÁÆÉ豸Ò×ÊÜWindows RDP·þÎñBlueKeep·ì϶µÄÓ°Ï죬Ô̺¬MagicLinkA¡¢¡¢¡¢MagicViewµÈÈí¼þ²úÆ·£¬System ACOM¡¢¡¢¡¢SensisµÈ¸ß¼¶Ò½ÖβúÆ·£¬Axiom¡¢¡¢¡¢MobilettµÈXÉäÏßÉ豸ÒÔ¼°Atellica¡¢¡¢¡¢AptioµÈ³¢ÊÔÊÒÕï¶Ï²úÆ·¡£¸Ã¹«Ë¾ÒÑÒªÇó¿Í»§×°ÖÃ΢ÈíµÄÐÞ¸´²¹¶¡£¬µ«²»Äܱ£Õϲ¹¶¡µÄ¼æÈÝÐÔ£¬¸Ã¹«Ë¾½¨ÒéÓû§²ÉÈ¡½ûÓÃRDP¡¢¡¢¡¢×èÖ¹TCP¶Ë¿Ú3389µÈ»º½â´ëÊ©¡£

Ô­ÎÄÁ´½Ó£º£º£º
https://securityaffairs.co/wordpress/86222/security/siemens-healthineers-bluekeep.html

4¡¢¡¢¡¢DockerδÐÞ¸´µÄ¾ºÕùǰÌá·ì϶£¬Ó°ÏìËùÓÐDocker°æ±¾


OG¶«·½Ìü¡¤(Öйú´ó½)


×êÑÐÈËÔ±Åû¶DockerÖÐδÐÞ¸´µÄ¾ºÕùǰÌá·ì϶£¬¸Ã·ì϶ӰÏìÁËËùÓеÄDocker°æ±¾¡£¸Ã·ì϶ÀàËÆÓÚCVE-2018-15664£¬¿ÉÔÊÐí¹¥»÷ÕßÔÚÖ¸¶¨µÄ·¨Ê½¶Ô×ÊÔ´½øÐвÙ×÷֮ǰÅú¸Ä×ÊÔ´õè¾¶£¬´Ó¶ø¿ÉÄÜ»ñµÃËÁÒâÎļþµÄ¶Áд½Ó¼ûȨÏÞ£¬Õâ±»³ÆÎªTOCTOUÀàÐ͵Äbug¡£¸Ã·ì϶µÄÖ÷ÌâÔ´ÓÚFollowSymlinkInScopeÖ°ÄÜÒ×ÊÜTOCTOU¹¥»÷¡£×êÑÐÈËÔ±ÒѾ­°ä²¼ÁËPoC´úÂë¡£

Ô­ÎÄÁ´½Ó£º£º£º
https://www.bleepingcomputer.com/news/security/unpatched-flaw-affects-all-docker-versions-exploits-ready/

5¡¢¡¢¡¢¹È¸è×êÑÐÈËÔ±ÔÚWindows¼Çʱ¾Öз¢ÏÖ´úÂëÖ´Ðзì϶


OG¶«·½Ìü¡¤(Öйú´ó½)


Google Project Zero×êÑÐÔ±Tavis OrmandyÔÚ΢ÈíµÄWindows¼Çʱ¾Öз¢ÏÖÒ»¸ö´úÂëÖ´Ðзì϶£¬OrmandyÒÑÏò΢Èí»ã±¨Á˸ÃÎÊÌâ¡£·ì϶µÄϸ½ÚÉÐδÅû¶£¬µ«OrmandyÔ¤¼Æ¸Ã·ì϶ÊÇÒ»¸öÄÚ´æ°Ü»µ·ì϶£¬ËûÔÚTwitterÉÏ·ÖÏíµÄͼƬÑÝʾÁËÈôºÎÔÚ¼Çʱ¾Öе¯³öshell¡£Æ¾¾Ý¹È¸èµÄ·ì϶Åû¶Õþ²ß£¬Ormandy½«ÔÚ90Ììºó»ò΢Èí°ä²¼ÐÞ¸´²¹¶¡ºóÅû¶¸ü¶à·ì϶ϸ½Ú¡£

Ô­ÎÄÁ´½Ó£º£º£º
https://securityaffairs.co/wordpress/86297/hacking/code-execution-flaw-notepad.html