当前位置:首页 > 芯闻号 > 充电吧
[导读]Mida Solutions是一家专注于统一通信(UC)的高技能意大利公司。自2004年以来,它提供独特的专业知识以及一整套高级服务和语音应用程序,其使命是为通信提供增值的创新技术。 Mida团队已成

Mida Solutions是一家专注于统一通信(UC)的高技能意大利公司。自2004年以来,它提供独特的专业知识以及一整套高级服务和语音应用程序,其使命是为通信提供增值的创新技术。

Mida团队已成为统一协作和专业沟通的全球领导者,几乎所有行业的服务提供商,系统集成商。其合作伙伴有微软,思科,惠普,中国电信等40个世界知名企业。

Mida eFramework是Mida Solutions公司旗下视频和语音应用程序的完整服务套件,与几乎所有主要的UC平台兼容。该套件包括话务员控制台,记录器,传真服务器,计费,队列管理器,自动话务员,移动应用程序,电话服务。

不过该服务套件在7月份爆出了多个漏洞,或殃及微软,思科,惠普,中国电信等40余名企!以下是漏洞详情:

1.存储型跨站点脚本(XSS) (CVE-2020-15918)

影响:会话劫持

(已验证)在未公开的 Mida Solutions eFramework <= 2.9.0组件中发现了多个存储型跨站点脚本(XSS)漏洞。

2.反射型跨站点脚本漏洞(XSS)(CVE-2020-15919)

影响:会话劫持

(未经身份验证)未公开的 Mida Solutions eFramework <= 2.9.0组件中发现了反射型(文本类型)跨站点脚本(XSS)漏洞。

3.操作系统命令(OS)注入远程执行代码漏洞(RCE)和拒绝服务(Dos)(CVE-2020-15920)

影响:OS代码执行

Mida Solutions eFramework 2.9.0及之前版本中存在操作系统命令注入漏洞。它使未经身份认证的攻击者能够获得具有管理(root)特权的远程代码执行(RCE)。注入点位于未公开的 PHP页面上,该页面可以使用GET或POST恶意负载作为目标。

4.管理后门访问漏洞(CVE-2020-15921)

影响:特权升级,OS代码执行

Mida Solutions eFramework <= 2.9.0 具有后门,该后门允许更改管理密码和访问受限的功能。成功利用该漏洞可能使攻击者可以使用管理帐户访问Web应用程序并利用其他漏洞来获取代码执行。

5.操作系统命令注入远程执行代码漏洞(RCE)(CVE-2020-15922)

影响:OS代码执行

(未经身份验证的<= 2.8.9,经过身份验证的2.9.0)eFramework <= 2.8.9中存在OS命令注入,攻击者可以通过操作系统命令以管理(Root)特权来触发远程代码执行(RCE)。

6.路径遍历漏洞(CVE-2020-15923)

影响:信息泄露

(未经身份验证,具有Root访问权限<= 2.8.9,具有用户级访问权限2.9.0)eFramework <= 2.9.0(未公开)在其组件中具有../目录遍历漏洞。成功利用漏洞可以使攻击者以管理特权遍历文件系统以访问远程服务器上受限制目录之外的文件或目录。

7.SQL注入漏洞(CVE-2020-15924)

影响:数据库泄露,信息泄露,权限提升

Mida Solutions eFramework 2.9.0及之前版本中存在SQL注入漏洞。攻击者可利用该漏洞提升特权,获取信息,造成数据泄露。

漏洞修复

Mida Solutions eFramework 2.8.9版已经过测试,这是测试时可用的最新版本。以前的版本也可能会受到影响。在今年第一季度,供应商发布了较新的版本2.9.0。但是,最新版本仍然容易受到上述漏洞的攻击。

目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:

https://www.midasolutions.com/

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

「人工智能浪潮下的中国制造」论坛顺利召开 上海2024年4月17日 /美通社/ -- 4月12日,由百年名校法国里昂商学院主办,斯巴诺萨设计承办,福州东湖数字小镇,福建亚太合会数字经济专委会协办的"中法建交6...

关键字: 微软 雷诺 AI 中国制造业

思科日前推出了一款新的安全产品,据称可以利用AI帮助用户保护关键系统。

关键字: 思科 HyperShield 网络安全 AI

4月21日消息,Meta发布超级彪悍的大语言模型Llama 3之后,微软也很快推出了自己的新一代WizardLM2 8x22B,号称迄今最强大,完全超越Claude 3 Opus&Sonnet、GPT-4等竞品,而且开源...

关键字: 微软 AI 机器AI 比尔盖茨

近日媒体Business Insider透露称,微软目前正在疯狂囤货GPU,目标在2024年12月前达到180万片。微软本次采购的 GPU 主要来自英伟达公司,不过微软也计划采购 AMD 等其它公司的 GPU 进行扩充。

关键字: 微软 GPU

业内消息,微软公司宣布将向阿联酋顶级人工智能公司G42投资15亿美元,以支持这家总部位于阿布扎比的公司缩减在中国业务的承诺。此前该公司表示将减少在中国的业务,并承诺投资于主要的西方市场。

关键字: 微软 G42

4月17日消息,近日微软硬件设计领域的重量级人物、Surface设计团队负责人Ralf Groene在领英上发帖宣布退休。

关键字: 微软 AI 机器AI 比尔盖茨

英国竞争与市场管理局(CMA)日前表示,对美国科技公司可能会操纵全球AI市场感到担忧。

关键字: AI 谷歌 苹果 微软 Meta

人工智能冲击就业?大型科技企业开始行动。近日,思科、谷歌、IBM、Indeed、Eightfold、埃森哲、英特尔、微软和SAP等科技公司,以及6家顾问机构,联合成立了“AI使能的ICT劳动力联盟”。

关键字: 思科 IBM 英特尔 ICT人才联盟 AI

英特尔近日向媒体透露,微软的Copilot AI将很快运行在本地PC上,而不是依赖云端。

关键字: 英特尔 微软 Copilot AI

因为在AI上掌握先发优势,微软老树开新花,成为科技界当红明星。它的市值已经达到3.2万亿美元,是全球市值最高的企业。

关键字: 谷歌 苹果 AI 微软 OpenAI
关闭
关闭