大数跨境

OSCS安全周报第 62 期:Apache ActiveMQ < 5.18.3 远程代码执行漏洞(CVE-2023-46604)

OSCS安全周报第 62 期:Apache ActiveMQ < 5.18.3 远程代码执行漏洞(CVE-2023-46604) OSCS
2023-10-30
1
导读:OSCS 社区共收录安全漏洞 9 个,针对 NPM 仓库,共监测到 53 个不同版本的投毒组件



本周安全态势综述



OSCS 社区共收录安全漏洞 9 个,Apache ActiveMQ < 5.18.3 远程代码执行漏洞 ( CVE-2023-46604)、F5 BIG-IP 远程代码执行漏洞 ( CVE-2023-46747 )、vCenter Server 远程代码执行漏洞 ( CVE-2023-34048 )、OGC WPS 服务端请求伪造漏洞 ( CVE-2023-43795 )、Ingress-nginx configuration-snippet 代码注入漏洞 ( CVE-2023-5043 )。

针对 NPM/PyPI 仓库共监测到 53 个不同版本的毒组件。





重要安全漏洞列表


1、Apache ActiveMQ < 5.18.3 远程代码执行漏洞


Apache ActiveMQ 是美国阿帕奇(Apache)基金会的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。
ActiveMQ默认开放了61616端口用于接收OpenWire协议消息,由于针对异常消息的处理存在反射调用逻辑,攻击者可能通过构造恶意的序列化消息数据加载恶意类,执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-bd9c-7xsh



2、F5 BIG-IP 远程代码执行漏洞

F5 BIG-IP是F5公司的一款集成了网络流量编排、负载均衡、智能DNS,远程接入策略管理等功能的应用交付平台。
F5 BIG-IP通过Apache httpd转发Traffic Management User Interface (TMUI) ,请求到"/tmui"的请求会被转发到AJP协议的 8009 端口。
由于存在请求走私问题,攻击者可以绕过权限验证,执行任意代码,获取服务器权限。
参考链接:https://www.oscs1024.com/hd/MPS-79fi-qctw


3、vCenter Server 远程代码执行漏洞


vCenter Server是一种虚拟化管理软件,用于集中管理和监控VMware虚拟化环境中的多个虚拟机和主机。DCERPC协议是一种远程过程调用协议,能使处于同一网络中的一台计算机调用另外一台计算机并执行程序。
由于处理DCERPC协议时没有正确管理内存,导致vCenter Server在实现DCERPC协议时存在一个越界写入漏洞。通过网络访问vCenter Server的攻击者发送恶意请求,导致vCenter Server处理请求时写入超出预期的内存,触发越界写入,导致远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-b28s-4xal


4、Ingress-nginx configuration-snippet 代码注入漏洞

Ingress-nginx是一个用于Kubernetes的Ingress控制器,使用NGINX作为反向代理和负载均衡器。当对NGINX原语进行注入时,能成功绕过Ingress控制器的验证。
在默认配置中,当获得ingress-nginx控制器凭证时,能获得访问集群中所有信息的权限。攻击者利用nginx.ingress.kubernetes.io/configuration-snippet 注解对NGINX配置原语进行访问并注入命令,获取ingress-nginx控制器的凭证,导致攻击者能访问和操作集群中的资源。
参考链接:https://www.oscs1024.com/hd/MPS-yj34-6l7m


5、NPM组件包 slavesinto 等携带恶意刷单行为


VK俄罗斯的社交网站,包含影音娱乐、转账购物等功能。当用户安装受影响版本的 slavesinto 和 liberyforslaves_gosex NPM组件包时会窃取用户的 VK 账户配置文件信息,并批量购买商品。 
IOC地址:hxxp://mamontapi.ru。
参考链接:https://www.oscs1024.com/hd/MPS-su8q-bmad

*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件





投毒风险监测


OSCS 针对 NPM 仓库监测的恶意组件数量如下所示:


本周新发现 53 个不同版本的恶意组件:


  • 79%的投毒组件为获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)

  • 7%的投毒组件为:获取用户敏感信息(如账户密码、钱包地址、浏览器Cookie等)

  • 7%的投毒组件为:安装木马后门文件

  • 7%的投毒组件为:执行恶意代码





其他资讯

   

朝鲜 Lazarus 集团利用已知缺陷攻击软件供应商
https://thehackernews.com/2023/10/n-korean-lazarus-group-targets-software.html



        情报订阅



OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm


具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/#%E6%83%85%E6%8A%A5%E7%B1%BB%E5%9E%8B%E5%92%8C%E6%8E%A8%E9%80%81%E5%86%85%E5%AE%B9










添加 Obal 欧宝加入交流群


点击阅读原文 订阅 OSCS 安全情报

【声明】内容源于网络
0
0
OSCS
携手全球开发者,共建开源生态安全
内容 0
粉丝 0
OSCS 携手全球开发者,共建开源生态安全
总阅读0
粉丝0
内容0