亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        如何降低PHP 遠程代碼執(zhí)行漏洞攻擊風險?

        2020-01-01 00:51:14鄭先偉
        中國教育網絡 2019年11期
        關鍵詞:網絡安全用戶系統(tǒng)

        文/鄭先偉

        (作者單位為中國教育和科研計算機網應急響應組)

        10 月教育網運行正常,未發(fā)現影響嚴重的安全事件。近日,最高人民法院、最高人民檢察院聯合對外發(fā)布了《關于辦理非法利用信息網絡、幫助信息網絡犯罪活動等刑事案件適用法律若干問題的解釋》(下稱司法解釋),該司法解釋對拒不履行信息網絡安全管理義務罪、非法利用信息網絡罪和幫助信息網絡犯罪活動罪的定罪量刑標準和有關法律適用問題作了全面、系統(tǒng)的規(guī)定。解釋中明確了拒不履行信息網絡安全管理義務罪的主體范圍、前提要件和入罪標準,并定義七種屬于幫助網絡犯罪的情形。學校作為網絡服務提供者,需要對該司法解釋給予高度重視,組織專項學習并部署后續(xù)網絡安全工作,因為如果沒有做好網絡安全工作,很可能就要承擔相應的法律責任。

        近期投訴的安全事件較往年同期呈下降趨勢。各類勒索病毒依然是近期新增病毒中需要關注的重點。

        近期新增嚴重漏洞評述:

        1.微軟例行的10 月安全更新修補了59 個安全漏洞,其中有8 個屬于嚴重等級。涉及的系統(tǒng)和軟件包括:Microsoft Windows 系統(tǒng) 、Microsoft XML、Microsoft Excel、Jet 數據庫、VBScript、Chakra 腳本、Azure App、Windows 遠程桌面協(xié)議等Windows 平臺下應用軟件和組件。用戶應該盡快使用系統(tǒng)自帶的更新功能進行更新。需要額外提醒的是Window 10 v1803普通用戶版將于11 月停止支持服務,使用該版本的用戶應該盡快進行操作系統(tǒng)版本升級。

        2.QEMU-KVM 是Linux 系統(tǒng)中常用的一種虛擬化解決方案,VHOST/VHOST_NET 是QEMU-KVM 虛 擬 化 平 臺 中VIRTIO(I/O 虛擬化框架)Network 的后端實現方案,在Linux 內核層面負責處理虛擬機的網絡包收發(fā)功能。由于VHOST/VHOST_NET 缺少對內核緩沖區(qū)的嚴格訪問邊界校驗,導致存在內核逃逸漏洞。攻擊者可通過在虛擬機中更改VIRTIO network 前端驅動,在該虛擬機被熱遷移時,觸發(fā)內核緩沖區(qū)溢出實現虛擬機逃逸,獲得在宿主機內核中任意執(zhí)行代碼的權限,攻擊者也可觸發(fā)宿主機內核崩潰實現拒絕服務攻擊。目前Linux 已經在最新的內核版本中修補了該漏洞,如果使用了該虛擬化平臺,請盡快對內核進行升級。

        2019 年9~10 月安全投訴事件統(tǒng)計

        3.泛微e-cologyOA 系統(tǒng)是國內使用較為廣泛的辦公系統(tǒng)軟件,不少高校也在使用該辦公系統(tǒng)。最近有信息顯示該系統(tǒng)的WorkflowCenterTreeData 接口在使用Oracle 數據庫時,由于內置SQL 語句拼接檢測不嚴格,導致存在SQL 注入漏洞。攻擊者利用該漏洞,可在未授權的情況下,遠程發(fā)送精心構造的SQL 語句,從而獲取數據庫敏感信息。鑒于漏洞帶來的風險,建議使用該系統(tǒng)的用戶盡快聯系廠商確認自己的系統(tǒng)是否存在風險并進行相應的處置。

        4.10 月15 日,Adobe 公 司 發(fā) 布 了Adobe Acrobat/Reader PDF 編輯和閱讀軟件的最新版本,用于修補之前版本中存在的多個安全漏洞,這些漏洞可能導致遠程代碼執(zhí)行、敏感信息泄漏、拒絕服務攻擊等。由于PDF 軟件漏洞是黑客攻擊非常頻繁使用的漏洞,建議用戶盡快升級自己系統(tǒng)上的Adobe Acrobat/Reader 軟件。

        安全提示

        PHP 官方在9 月26 日發(fā)布公告稱使用Nginx+php-fpm 的服務在部分配置下存在遠程代碼執(zhí)行漏洞(CVE-2019-11043),如果用戶使用了特定的配置(如完全復制Nginx 官方給出的php-fpm 示例配置)就存在被攻擊的風險。10 月22 日該漏洞的攻擊代碼已被公開,后續(xù)可能會出現大量針對該漏洞的攻擊。如果使用了Nginx+php-fpm 服務,可以采取如下操作來降低風險:

        1. 如果不需要php-fpm 功能,可在Nginx 中暫停該功能;

        2.修改 nginx 配置文件中fastcgi_split_path_info 的正則表達式,不允許.php 之后傳入不可顯字符;

        3.刪除配置文件中如下配置:

        fastcgi_split_path_info ^(.+?.php)(/.★)$;

        fastcgi_param PATH_INFO $fastcgi_path_info;

        猜你喜歡
        網絡安全用戶系統(tǒng)
        Smartflower POP 一體式光伏系統(tǒng)
        WJ-700無人機系統(tǒng)
        ZC系列無人機遙感系統(tǒng)
        北京測繪(2020年12期)2020-12-29 01:33:58
        網絡安全
        網絡安全人才培養(yǎng)應“實戰(zhàn)化”
        上網時如何注意網絡安全?
        連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
        關注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        一区二区在线观看视频亚洲| 亚州少妇无套内射激情视频| 五月天久久国产你懂的| 亚洲熟伦在线视频| 亚洲黄色精品在线播放| 夹得好湿真拔不出来了动态图 | 男受被做哭激烈娇喘gv视频| 无码片久久久天堂中文字幕| 台湾自拍偷区亚洲综合| 亚洲熟女少妇精品综合| 人妻熟女一区二区三区app下载| 亚洲中文字幕无码中字| 亚洲av福利天堂在线观看| av免费网站免费久久网| 久久久久国产精品| 好大好硬好爽免费视频| 免费无码黄网站在线观看| 日韩女同在线免费观看| 高潮潮喷奶水飞溅视频无码| 两个黑人大战嫩白金发美女| 超高清丝袜美腿视频在线| 91麻豆精品国产91久久麻豆| 真实国产老熟女无套中出| 久久精品亚洲牛牛影视| 午夜男女视频一区二区三区| 久久精品国产亚洲av网| 特级av毛片免费观看| 日本成人字幕在线不卡| 蜜桃成熟时日本一区二区| 欧洲熟妇色| 久久天天躁夜夜躁狠狠躁2022| 亲少妇摸少妇和少妇啪啪| 在线观看国产成人自拍视频| 青楼妓女禁脔道具调教sm| 久久九九有精品国产尤物| 亚洲激情一区二区三区视频| 亚洲av综合色区无码专区桃色| 女人夜夜春高潮爽a∨片| 水蜜桃一二二视频在线观看免费 | 草色噜噜噜av在线观看香蕉| 精品少妇ay一区二区三区|