漏洞信息详情
Hanwha Techwin Smart Security Manager 跨站请求伪造漏洞
漏洞简介
Hanwha Techwin Smart Security Manager(SSM)是韩国Hanwha Techwin公司的一套用于三星网络产品中的一站式管理软件平台。Redis是其中的一个键值(Key-Value)存储数据库。Apache Felix Gogo servers是其中的一个用来实现OSGi框架和服务平台的服务。
Hanwha Techwin SSM 1.5及之前的版本中的Redis和Apache Felix Gogo服务器存在跨站请求伪造漏洞。攻击者可通过发布特制的HTTP Post请求利用该漏洞获取远程shell会话的系统级别访问权限。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.hanwha-security.com/prod/info.do?menuCd=MN000185&catg1=MC000087&catg2=MC000089&catg3=&mdlCd=MC000825
参考网址
来源:MISC
链接:https://ics-cert.us-cert.gov/advisories/ICSA-17-040-01
来源:BID
链接:https://www.securityfocus.com/bid/96147
受影响实体
- Hanwha_techwin Smart_security_manager:1.5<!--2000-1-1-->
补丁
- Hanwha Techwin Smart Security Manager 跨站请求伪造漏洞的修复措施<!--2017-2-15-->
还没有评论,来说两句吧...