当前位置:首页 > 芯闻号 > 充电吧
[导读]Mida Solutions是一家专注于统一通信(UC)的高技能意大利公司。自2004年以来,它提供独特的专业知识以及一整套高级服务和语音应用程序,其使命是为通信提供增值的创新技术。 Mida团队已成

Mida Solutions是一家专注于统一通信(UC)的高技能意大利公司。自2004年以来,它提供独特的专业知识以及一整套高级服务和语音应用程序,其使命是为通信提供增值的创新技术。

Mida团队已成为统一协作和专业沟通的全球领导者,几乎所有行业的服务提供商,系统集成商。其合作伙伴有微软,思科,惠普,中国电信等40个世界知名企业。

Mida eFramework是Mida Solutions公司旗下视频和语音应用程序的完整服务套件,与几乎所有主要的UC平台兼容。该套件包括话务员控制台,记录器,传真服务器,计费,队列管理器,自动话务员,移动应用程序,电话服务。

不过该服务套件在7月份爆出了多个漏洞,或殃及微软,思科,惠普,中国电信等40余名企!以下是漏洞详情:

1.存储型跨站点脚本(XSS) (CVE-2020-15918)

影响:会话劫持

(已验证)在未公开的 Mida Solutions eFramework <= 2.9.0组件中发现了多个存储型跨站点脚本(XSS)漏洞。

2.反射型跨站点脚本漏洞(XSS)(CVE-2020-15919)

影响:会话劫持

(未经身份验证)未公开的 Mida Solutions eFramework <= 2.9.0组件中发现了反射型(文本类型)跨站点脚本(XSS)漏洞。

3.操作系统命令(OS)注入远程执行代码漏洞(RCE)和拒绝服务(Dos)(CVE-2020-15920)

影响:OS代码执行

Mida Solutions eFramework 2.9.0及之前版本中存在操作系统命令注入漏洞。它使未经身份认证的攻击者能够获得具有管理(root)特权的远程代码执行(RCE)。注入点位于未公开的 PHP页面上,该页面可以使用GET或POST恶意负载作为目标。

4.管理后门访问漏洞(CVE-2020-15921)

影响:特权升级,OS代码执行

Mida Solutions eFramework <= 2.9.0 具有后门,该后门允许更改管理密码和访问受限的功能。成功利用该漏洞可能使攻击者可以使用管理帐户访问Web应用程序并利用其他漏洞来获取代码执行。

5.操作系统命令注入远程执行代码漏洞(RCE)(CVE-2020-15922)

影响:OS代码执行

(未经身份验证的<= 2.8.9,经过身份验证的2.9.0)eFramework <= 2.8.9中存在OS命令注入,攻击者可以通过操作系统命令以管理(Root)特权来触发远程代码执行(RCE)。

6.路径遍历漏洞(CVE-2020-15923)

影响:信息泄露

(未经身份验证,具有Root访问权限<= 2.8.9,具有用户级访问权限2.9.0)eFramework <= 2.9.0(未公开)在其组件中具有../目录遍历漏洞。成功利用漏洞可以使攻击者以管理特权遍历文件系统以访问远程服务器上受限制目录之外的文件或目录。

7.SQL注入漏洞(CVE-2020-15924)

影响:数据库泄露,信息泄露,权限提升

Mida Solutions eFramework 2.9.0及之前版本中存在SQL注入漏洞。攻击者可利用该漏洞提升特权,获取信息,造成数据泄露。

漏洞修复

Mida Solutions eFramework 2.8.9版已经过测试,这是测试时可用的最新版本。以前的版本也可能会受到影响。在今年第一季度,供应商发布了较新的版本2.9.0。但是,最新版本仍然容易受到上述漏洞的攻击。

目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:

https://www.midasolutions.com/

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

9月2日消息,不造车的华为或将催生出更大的独角兽公司,随着阿维塔和赛力斯的入局,华为引望愈发显得引人瞩目。

关键字: 阿维塔 塞力斯 华为

加利福尼亚州圣克拉拉县2024年8月30日 /美通社/ -- 数字化转型技术解决方案公司Trianz今天宣布,该公司与Amazon Web Services (AWS)签订了...

关键字: AWS AN BSP 数字化

伦敦2024年8月29日 /美通社/ -- 英国汽车技术公司SODA.Auto推出其旗舰产品SODA V,这是全球首款涵盖汽车工程师从创意到认证的所有需求的工具,可用于创建软件定义汽车。 SODA V工具的开发耗时1.5...

关键字: 汽车 人工智能 智能驱动 BSP

北京2024年8月28日 /美通社/ -- 越来越多用户希望企业业务能7×24不间断运行,同时企业却面临越来越多业务中断的风险,如企业系统复杂性的增加,频繁的功能更新和发布等。如何确保业务连续性,提升韧性,成...

关键字: 亚马逊 解密 控制平面 BSP

8月30日消息,据媒体报道,腾讯和网易近期正在缩减他们对日本游戏市场的投资。

关键字: 腾讯 编码器 CPU

8月28日消息,今天上午,2024中国国际大数据产业博览会开幕式在贵阳举行,华为董事、质量流程IT总裁陶景文发表了演讲。

关键字: 华为 12nm EDA 半导体

8月28日消息,在2024中国国际大数据产业博览会上,华为常务董事、华为云CEO张平安发表演讲称,数字世界的话语权最终是由生态的繁荣决定的。

关键字: 华为 12nm 手机 卫星通信

要点: 有效应对环境变化,经营业绩稳中有升 落实提质增效举措,毛利润率延续升势 战略布局成效显著,战新业务引领增长 以科技创新为引领,提升企业核心竞争力 坚持高质量发展策略,塑强核心竞争优势...

关键字: 通信 BSP 电信运营商 数字经济

北京2024年8月27日 /美通社/ -- 8月21日,由中央广播电视总台与中国电影电视技术学会联合牵头组建的NVI技术创新联盟在BIRTV2024超高清全产业链发展研讨会上宣布正式成立。 活动现场 NVI技术创新联...

关键字: VI 传输协议 音频 BSP

北京2024年8月27日 /美通社/ -- 在8月23日举办的2024年长三角生态绿色一体化发展示范区联合招商会上,软通动力信息技术(集团)股份有限公司(以下简称"软通动力")与长三角投资(上海)有限...

关键字: BSP 信息技术
关闭
关闭