大数跨境

OSCS开源安全周报第 68 期:Apache Struts2 存在远程代码执行漏洞

OSCS开源安全周报第 68 期:Apache Struts2 存在远程代码执行漏洞 OSCS
2023-12-12
2
导读:OSCS 社区共收录安全漏洞 5 个,针对 NPM 仓库,共监测到 79 个不同版本的投毒组件



本周安全态势综述



OSCS 社区共收录安全漏洞 5 个,公开漏洞值得关注的是 Apache Struts2 存在远程代码执行漏洞(CVE-2023-50164)、Atlassian Confluence Data Center/Server 模板注入漏洞(CVE-2023-22522)、curl cookie 绕过PSL限制漏洞(CVE-2023-46218)、Apache OFBiz 未授权远程代码执行漏洞(CVE-2023-49070)。
针对 NPM/PyPI 仓库共监测到  79 个不同版本的投毒组件。





重要安全漏洞列表


1、Apache Struts2 存在远程代码执行漏洞(CVE-2023-50164)


Apache Struts是美国阿帕奇(Apache)基金会的开源Web项目,是一套用于创建企业级Java Web应用的开源MVC框架。
在受影响版本中,由于对HTTP请求参数名称的大小写校验处理不当,攻击者可能控制文件上传参数从而导致路径遍历,从而上传恶意文件到服务器并被用于远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt

2、Atlassian Confluence Data Center/Server 模板注入漏洞(CVE-2023-22522)

Confluence 是由Atlassian公司开发的企业协作和文档管理工具
Atlassian Confluence Data Center/Server 受影响版本中,由于在加载用户传入的模版时未验证文件类型(应只允许.vm, .vmd, .css, .xml类型),导致模版注入漏洞。具有Confluence实例登陆权限(包括匿名访问权限)的攻击者可以通过上传恶意的模版文件,在Confluence实例上执行任意远程代码。如果 Confluence 站点托管在Atlassian Cloud(域名为:atlassian.net),则不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-2023-0023

3、curl cookie 绕过PSL限制漏洞(CVE-2023-46218)


curl 是用于在各种网络协议之间传输数据的命令行工具。
漏洞利用 curl 的Curl_cookie_add函数中的一个混合大小写的缺陷,允许一个恶意站点在 curl 中设置“超级 cookie”,这个 cookie可以被更多的域名访问。例如,一个 cookie 可以使用 domain=co.UK这样的一个顶级域,来绕过默认不允许设置的co.uk(PSL 中的域名)。
参考链接:https://www.oscs1024.com/hd/MPS-vdg2-0pwf

4、Apache OFBiz 未授权远程代码执行漏洞(CVE-2023-49070)

Apache OFBiz 是一个开源的企业资源计划系统。Apache XML-RPC 是 XML-RPC 的 Java 实现,XML-RPC 是一种使用 XML over HTTP 来实现远程过程调用的协议。
由于OFBiz使用了有反序列化漏洞且不再维护的的XML-RPC(CVE-2019-17570),攻击者可以通过请求:
/webtools/control/xmlrpc;/?USERNAME=&PASSWORD=s&requirePasswordChange=Y
绕过针对/control/xmlrpc的接口过滤限制(CVE-2020-9496),从而使用 Apache XMLRPC 客户端库的应用程序权限执行任意代码。
在修复版本中,Apache OFBiz移除了XML-RPC的相关代码。
参考链接:https://www.oscs1024.com/hd/MPS-ope5-i4zj

5、NPM组件包 web3-core-subscription 携带恶意木马

当用户安装受影响版本的 web3-core-subscription NPM组件包时会从 hxxp://103.179.142.171/npm/npm.mov 下载并执行恶意木马,进而窃取用户的计算机名、系统信息、硬盘和按键等信息,并于攻击者的C2服务器建立连接,攻击者可远程执行系统命令。
IOC:hxxp://103.179.142.171/npm/npm.mov
参考链接:https://www.oscs1024.com/hd/MPS-gz5k-16jm

*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件





投毒风险监测


OSCS 针对 NPM 仓库监测的恶意组件数量如下所示:


本周新发现 84 个不同版本的恶意组件:


  • 42%的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)

  • 11%的投毒组件为:获取用户敏感信息(如账户密码、钱包地址、浏览器Cookie等)

  • 28%的投毒组件为:安装木马后门文件

  • 11%的投毒组件为:执行恶意代码

  • 8%的投毒组件为:安装探测





其他资讯

  

勒索软件滚雪球般,市政当局面临持续不断的战斗
https://www.darkreading.com/cybersecurity-operations/as-ransomware-attacks-abound-municipalities-face-a-constant-battle



        情报订阅



OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm


具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/#%E6%83%85%E6%8A%A5%E7%B1%BB%E5%9E%8B%E5%92%8C%E6%8E%A8%E9%80%81%E5%86%85%E5%AE%B9










添加 Obal 欧宝加入交流群


点击阅读原文 订阅 OSCS 安全情报

【声明】内容源于网络
0
0
OSCS
携手全球开发者,共建开源生态安全
内容 0
粉丝 0
OSCS 携手全球开发者,共建开源生态安全
总阅读0
粉丝0
内容0