奇安信代码安全实验室协助RedHat修复漏洞 获官方致谢

    来源: 奇安信官微 作者:佚名

    摘要: 奇安信代码安全实验室研究员帮助RedHat在oVirt-engine软件中发现了两个漏洞(CVE-2020-14333和CVE-2020-10775),并第一时间报告RedHat,协助其修复漏洞。

      【奇安信(688561)、股吧】代码安全实验室研究员帮助Red Hat在oVirt-engine软件中发现了两个漏洞(CVE-2020-14333和CVE-2020-10775),并第一时间报告Red Hat,协助其修复漏洞。

      oVirt 是一款免费开源的分布式虚拟化解决方案,旨在管理整个企业的基础设施。oVirt 使用受信任的 KVM 管理程序,构建于多种其它社区项目,包括 libvirt、Gluster、PatternFly 和 Ansible。Red Hat是oVirt 社区的企业用户,负责建立 oVirt 代码库,并在商业虚拟化产品Red Hat Virtualization的上游版本中使用了开源组件oVirt-engine。

      近日,Red Hat发布了补丁更新公告以及致谢公告,致谢奇安信代码安全实验室研究人员。

      漏洞概述

      CVE-2020-14333 – oVirt XSS 漏洞

      oVirt-engine 4.4.2及更早版本(Red Hat Virtualization Engine 4.4 之前版本)的 Web 接口未完全过滤用户可控参数,从而导致反射型跨站点脚本攻击。攻击者可利用该缺陷发动钓鱼攻击,窃取用户 cookie或其它机密信息,或在应用程序的上下文中假冒用户。

      CVE-2020-10775 — oVirt URL 重定向漏洞

      oVirt-engine 版本4.4.1及更早版本(Red Hat Virtualization Engine 4.4 之前版本)中存在一个开放重定向漏洞,可导致远程攻击者将用户重定向至任意 Web 站点并尝试发动钓鱼攻击。目标在浏览器中打开恶意 URL 时,无法看到该 URL 的关键部分。该漏洞带来的最大威胁表现在机密性方面。

      oVirt 已发布 oVirt-engine 正式版本4.4.2,修复了CVE-2020-10775;并将在版本 4.4.3 中修复CVE-2020-14333。同时,Red Hat 亦发布 Red Hat Virtualization Engine 4.4,已修复上述两个问题,用户应尽快予以更新处理。

    关键词:

    oVirt,Hat,Red

    审核:yj127 编辑:yj127

    免责声明:

    1:凡本网注明“来源:***”的作品,均是转载自其他平台,本网赢家财富网 www.yjcf360.com 转载文章为个人学习、研究或者欣赏传播信息之目的,并不意味着赞同其观点或其内容的真实性已得到证实。全部作品仅代表作者本人的观点,不代表本网站赢家财富网的观点、看法及立场,文责作者自负。如因作品内容、版权和其他问题请与本站管理员联系,请在30日内进行,我们收到通知后会在3个工作日内及时进行处理。

    2:本网站刊载的各类文章、广告、访问者在本网站发表的观点,以链接形式推荐的其他网站内容,仅为提供更多信息供用户参考使用或为学习交流的方便(本网有权删除)。所提供的数据仅供参考,使用者务请核实,风险自负。

    版权属于赢家财富网,转载请注明出处
    查看更多

    相关推荐

    • 内参
    • 股票
    • 赢家观点
    • 娱乐
    • 原创

    实现全程可视可控可管 百世用数智化网络化推动供应链升级

    10月12日,中国供应链高层峰会在上海举办。百世供应链受邀参加大会,百世集团大客户营销总经理彭诚出席并发表题为“数智化网络化双轮驱动供应链升级”的演讲。会上,多个...

    今年以来六成CTA策略私募基金实现正收益

    近期,第三方平台朝阳永续公布了今年以来的CTA策略私募基金产品的成绩单,CTA策略私募基金平均业绩有所回暖,约六成产品实现正收益。朝阳永续数据显示,今年以来,截至10...

    金融监管总局: 降低消费金融成本

    “严格规范金融服务收费”“禁止第三方‘搭车收费’”“清晰披露贷款利率和收费标准”……事关消费金融,又有重磅政策出炉。10月11日,北京商报记者从多家机构获悉,金融...

    ST炼石:10月11日公司高管张政减持公司股份合计10000股

    消息,根据10月12日市场公开信息、上市公司公告及交易所披露数据整理,*ST炼石(000697)最新董监高及相关人员股份变动情况:2023年10月11日公司董事张政共减持公司股份1...

    早知道:2023年10月12号热点概念与题前瞻

      上证指数目前处于下跌趋势中,依据赢家江恩价格工具得出:当前支撑位:3053.04点、3063.04点,当前阻力位:3152.02点、3157.74点,由赢家江恩时间周期工具展示得出:...

    早知道:2023年10月11号热点概念与题前瞻

    上证指数目前处于短线下跌趋势中,依据赢家江恩价格工具得出:当前支撑位:3053.04点、3063.04点,当前阻力位:3152.02点、3160.66点,由赢家江恩时间周期工具展示得出:...

    股票买入技巧,买入股票的四大技巧

    买股票的投资者都是为了可观的收益。在众多的投资者当中有很多投资者股票知识扎实,在股市的浪潮进退有度。但是有些朋友并没有任何相关的知识,只是更有兴趣听一些没有独...

    新三板各板块都有什么?新三板的基础知识有哪些?

    三板市场起源于2001年的“股权Agency Transfer System”,最早承接了两家网络公司和退市公司,被称为“三板”。