【雲智維資安預警通知】
- 漏洞分享 - 碩網資訊之智能客服 SmartRobot存在Cross-site Scripting漏洞
碩網資訊智能客服SmartRobot未妥善驗證特定頁面參數,其將允許未經身分鑑別之遠端攻擊者利用該參數插入JavaScript語法進行Reflected Cross-site scripting攻擊
受影響之系統/漏洞描述:
智能客服 SmartRobot v7.1.0(不含)以前版號
- 漏洞分享 - 凌羣電腦之OMFLOW存在多種漏洞
凌羣電腦之OMFLOW存在多種漏洞,其將允許攻擊者於易受影響系統上讀取敏感設定、任意檔案、新增管理權帳號。
受影響之系統/漏洞描述:
Information Leakage漏洞
CVE編號:CVE-2024-8777
漏洞描述:凌羣電腦之OMFLOW存在information leakage漏洞,其將允許未經身分鑑別之遠端攻擊者讀取機敏系統設定,若產品有啟用LDAP驗證,則可取得明文帳號通行碼。
影響系統/版本:OMFLOW 1.1.6.0 至 1.2.1.2。
Arbitrary File Read漏洞
CVE編號:CVE-2024-8778
漏洞描述:凌羣電腦之OMFLOW檔案下載功能未妥善驗證使用者輸入,其將允許已取得一般權限之遠端攻擊者讀取任意系統檔案。
影響系統/版本:OMFLOW 1.1.6.0 至 1.2.1.2。
Broken Access Control漏洞
CVE編號:CVE-2024-8779
漏洞描述:凌羣電腦之OMFLOW未妥善限制修改系統設定功能之存取,其將允許已取得一般權限之遠端攻擊者更新系統設定或新增管理權限帳號以取得伺服器的控制權。
影響系統/版本:OMFLOW 1.1.6.0 至 1.2.1.2。
Improper Authorization for Data Query Function漏洞
CVE編號:CVE-2024-8780
漏洞描述:凌羣電腦之OMFLOW的資料查詢功能未妥善限制查詢範圍,其將允許已取得一般權限之遠端攻擊者取得其他使用者帳號與通行碼雜湊值。
影響系統/版本:OMFLOW 1.1.6.0 至 1.2.1.2。
Exposure of Sensitive Data漏洞
CVE編號:CVE-2024-8969
漏洞描述:凌群電腦之OMFLOW 存在敏感資料外洩漏洞,其將使得遠端攻擊者可在登入後任意取得系統內所有使用者與管理員的密碼雜湊值。
影響系統/版本:OMFLOW 1.2.0(含)以前版本。