#server 管理
7 篇文章
TechLab 所有關於「server 管理」嘅文章、評測同教學,由最新排起。
Tech NewsTeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取
TeamCity On-Premises 爆出 CVSS 9.8 重大漏洞,攻擊者只要接觸到 server 嘅 HTTP(S) 介面,就可能繞過登入驗證執行系統指令。JetBrains 已推出兩個修補版本,未能升級嘅舊版亦有專用 security patch plugin。
3C 產品Ubuntu 26.04 命令列靜靜換上 Rust:安全多咗,兼容風險仲喺度
升級 Ubuntu 26.04 LTS 之後,大家照樣輸入 sudo、ls 同 date,不過底層已有一批工具改用 Rust。記憶體安全的確減少咗一大類高危漏洞,但新程式仲要面對邏輯錯誤、冷門參數、舊 scripts 同 server 管理工具嘅兼容問題。
Tech NewsvBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。
Tech NewsHTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單
部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。
Tech News公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口
SOCRadar 由攻擊者公開 server 嘅紀錄,揭出有人經 Nacos 偷走設定檔,手上亦有 XXL-Job RCE 同 Spring Boot heapdump 掃描工具。管理員要查公開入口、舊版 Nacos、executor token 同 Actuator;更新軟件之後,已流出嘅 key 仍要逐一撤換。
Tech NewsOpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性
iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。
Tech NewsClamAV 補 7 個高危漏洞,用嚟掃 email/NAS 檔案要快啲查版
今次唔止病毒碼更新,ClamAV 1.5.3 同 1.4.5 係 engine security patch。用 Docker、NAS app、Linux 套件庫或者自架 mail server 嘅人,要查清楚實際版本有冇補到 7 個 CVE。