ASF基金会披露由腾讯云鼎实验室通报的高危漏洞

这是近期 ASF 基金会披露的第三个安全问题,此次安全公告主要涉及 CVE-2024-45387 漏洞,该漏洞由腾讯云鼎安全实验室的研究人员报告。
漏洞位于 Apache Traffic Control 流量控制组件中,该组件可以建立内容分发网络即 CDN,实现快速高效地向用户交付内容。
CVE-2024-45387 漏洞 CVSS 评分为 9.9/10 分,若成功利用漏洞则攻击者可以在数据库中执行任意结构化查询语言命令 (即 SQL 命令)。
项目维护者在公告中表示:
Apache Traffic Control 8.0.0~8.0.1 版中的 Traffic Ops 中存在 SQL 注入漏洞,允许具有管理员、联合、操作、门户、指导角色的特权用户通过发送特制的 PUT 请求对数据库执行任意 SQL 命令。
使用该模块的用户应当立即升级到 8.0.2 版,该版本发布于 2024 年 10 月,到现在才披露漏洞就是为了避免有攻击者对新版本进行逆向从而发现漏洞并利用。
-
开源办公软件LibreOffice指责微软故意使用不必要的复杂文件格式降低兼容性
知名的开源办公软件 LibreOffice 日前发文指责微软故意使用不必要的复杂文件格式来锁定其 Microsoft 365 文档,进而阻止用户将文档迁移到其他平台并继续工作。这里的复杂文件格式其实指
-
Claude Code似乎在未通知用户的情况下收紧使用限制 多数用户被限制使用
从本周开始部分开发者就发现在使用 Claude Code 进行编程开发时遇到意想不到的使用限制,这些问题主要集中在重度使用该服务的付费订阅中,很多被限制的用户使用的是每月 200 美元的 Claude
-
安卓B站非官方客户端PiliPala收到侵权律师函 开发者宣布停止开发工作
部分安卓用户可能知道并使用 B 站的非官方客户端 PiliPala,该客户端提供多种功能例如推荐列表、关注、个人中心等但没有广告,体验上相较于 B 站官方客户端也更好些。这个项目由开发者 @Guozh
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 新兴勒索软件Anubis具有删除文件功能 即便支付赎金可能也无法恢复数据
- WeClone从聊天记录创造数字分身的一站式解决方案
- 微信揭秘:为啥现在年轻人聊天不肯好好用标点符号了
- Milvus用于处理输入向量查询的数据库
- 【预售】CTF训练营-Web篇,全方位立体化学习!
- 历史上的今天:游戏机之父诞辰;搜索技术之父出生;MIT 公开演示旋风计算机
- 喜报!又拍云荣获掘金“2021年度人气技术团队”奖!
- 基于linker实现so加壳补充-------从dex中加载so
- 字节跳动 CEO 梁汝波发内部信:头条、西瓜、搜索等业务并入抖音
- 阿里正在研发无人卡车;《王者荣耀》皮肤个性动作涉嫌抄袭致歉;苹果泄露女生私密照赔偿数百万美元|极客头条
- 自由软件之父回归 FSF,遭 1933 人、21 家组织联名抵制!
- 华为代码贡献排名第一,小米 11 内核开源,中国 AI 足球队夺冠 | 开发者周刊