大数跨境

OSCS开源安全周报第 76 期:Dataease jdbc 反序列化漏洞

OSCS开源安全周报第 76 期:Dataease jdbc 反序列化漏洞 OSCS
2024-03-04
2
导读:OSCS 社区共收录安全漏洞 7 个,针对 NPM 仓库,共监测到 56 个不同版本的投毒组件



本周安全态势综述



OSCS 社区共收录安全漏洞 7 个,公开漏洞值得关注的是 Dataease jdbc 反序列化漏洞(CVE-2024-23328)、Apache OFBiz <18.12.12 路径遍历漏洞(CVE-2024-25065)、Apache Ambari < 2.7.8 XXE注入漏洞(CVE-2023-50380)、LangChain langchain-experimental 任意代码执行(CVE-2024-27444)、Apache James Server JMX端点暴露 反序列化漏洞(CVE-2023-51518)。
针对 NPM/PyPI 仓库共监测到  56 个不同版本的投毒组件。




重要安全漏洞列表


1、Dataease jdbc 反序列化漏洞(CVE-2024-23328)


Dataease是一款开源的数据可视化分析工具
受影响版本中,由于未对用户输入的数据库连接参数做有效过滤,具有 Dataease 登陆权限的攻击者可通过使用URL编码 jdbc url 中的 autoDeserialize、allowUrlInLocalInfile参数绕过 jdbcUrl 检测,进而读取 MySQL 客户端任意文件或反序列化恶意代码。
参考链接:https://www.oscs1024.com/hd/MPS-j54s-zgbo

2、Apache OFBiz <18.12.12 路径遍历漏洞(CVE-2024-25065)

Apache OFBiz 是一个开源的企业资源计划系统。
Apache OFBiz 中由于未充分验证用户输入的 contextPath 而导致存在路径遍历漏洞,未授权的攻击者可以通过构造恶意请求绕过认证,进而访问系统中的资源。修复代码通过将contextPath转换为一个URI对象,并调用.normalize()方法来规范化路径,从而防止路径遍历。
参考链接:https://www.oscs1024.com/hd/MPS-rfy8-vc9m

3、Apache Ambari < 2.7.8 XXE注入漏洞(CVE-2023-50380)


Apache Ambari 是一个用于配置、管理和监控 Apache Hadoop 集群的工具。
Apache Ambari <2.7.8中存在XXE注入漏洞,由于DocumentBuilderFactory实例在解析XML文档时未正确配置以禁用外部实体,未验证用户输入。低权限攻击者可以通过提交恶意XML文档来读取服务器上的任意文件以及提升权限等操作。
参考链接:https://www.oscs1024.com/hd/MPS-2950-d3zu

4、LangChain langchain-experimental 任意代码执行(CVE-2024-27444)

LangChain Experimental 在 pal_chain/base.py 中未禁止对特定Python属性的访问,这些属性包括__import__、__subclasses__、__builtins__、__globals__、__getattribute__、__bases__、__mro__、__base__。攻击者可以通过这些属性绕过CVE-2023-44467的修复措施执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-1t8v-pu7m

5、Apache James Server JMX端点暴露 反序列化漏洞(CVE-2023-51518)

Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。
Apache James 服务器中 JMX 端点在认证前对未经验证的数据进行反序列化,由于 JMX 端点默认情况下仅在本地绑定,攻击者可以访问本地系统或通过其他方式远程访问,构造恶意的反序列化数据,从而获取提升的权限。
参考链接:https://www.oscs1024.com/hd/MPS-f8st-hpv7


*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件





投毒风险监测


OSCS 针对 NPM 仓库监测的恶意组件数量如下所示:


本周新发现 56 个不同版本的恶意组件:


  • 56%的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)

  • 28%的投毒组件为:获取用户敏感信息(如账户密码、钱包地址、浏览器Cookie等)

  • 16%的投毒组件为:安装并执行后门文件




其他资讯

  

聚光灯下的商业VPN漏洞
https://www.welivesecurity.com/en/business-security/vulnerabilities-business-vpns-spotlight/



        情报订阅



OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm


具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/#%E6%83%85%E6%8A%A5%E7%B1%BB%E5%9E%8B%E5%92%8C%E6%8E%A8%E9%80%81%E5%86%85%E5%AE%B9










添加 Obal 欧宝加入交流群


点击阅读原文 订阅 OSCS 安全情报

【声明】内容源于网络
0
0
OSCS
携手全球开发者,共建开源生态安全
内容 101
粉丝 0
OSCS 携手全球开发者,共建开源生态安全
总阅读27
粉丝0
内容101