OSCS开源安全周报第9期:开源组件命令执行漏洞集中爆发

本周安全态势综述

OSCS 社区共收录安全漏洞39个,公开漏洞值得关注的是 Apache OFBiz < 18.12.06 存在反序列化漏洞(CVE-2022-29063),Apache Geode (Java8 环境) 不受信任的反序列化漏洞(CVE-2022-37021),GitLab 中 GitHub 导入 API 存在远程代码执行漏洞(CVE-2022-2992)和 OpenSSL 存在命令执行漏洞(CVE-2022-1292)。

针对 NPM、PyPI 仓库,共监测到 4 次投毒事件,涉及 23 个不同版本的 NPM、PyPI 组件,投毒组件中绝大多数行为是尝试获取主机敏感信息。

重要安全漏洞列表

1、Apache OFBiz < 18.12.06 存在反序列化漏洞(CVE-2022-29063)

Apache OFBiz 是一个用 Java 编写的企业资源规划 (ERP) 系统。

在 Apache OFBiz 的受影响版本中 Solr 插件默认配置在 localhost 端口 1099 上并自动发出 RMI 请求。

攻击者通过在 localhost 上托管恶意 RMI 服务器,在服务器启动或重启时,可以运行任意代码。

参考链接:https://www.oscs1024.com/hd/MPS-2022-8364

2、Apache Geode (Java8环境) 不受信任的反序列化漏洞(CVE-2022-37021)

Apache Geode 是一个数据管理平台,可在广泛分布的云架构中提供对数据密集型应用程序的实时,一致的访问。

Apache Geode 的漏洞版本中存在不受信任的反序列化漏洞,在 Java 8上使用 JMX over RMI 时,攻击者可利用该漏洞执行任意代码,甚至接管服务器。

参考链接:https://www.oscs1024.com/hd/MPS-2022-52738

3、GitLab 中 GitHub 导入 API 存在远程代码执行漏洞(CVE-2022-2992)

GitLab 是由 GitLab 公司开发的、基于 Git 的集成软件开发平台。

GitLab 的受影响版本中存在远程代码执行漏洞,此漏洞与 CVE-2022-2884 相似,允许经过身份验证的用户通过从 GitHub API 端点导入来实现远程代码执行。

攻击者可利用该漏洞进行远程代码执行,甚至接管服务器。

参考链接:https://www.oscs1024.com/hd/MPS-2022-56071

4、OpenSSL 存在命令执行漏洞(CVE-2022-1292)

OpenSSL 是 Openssl 团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库,该产品支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。

OpenSSL 存在命令执行漏洞,攻击者可利用该漏洞执行任意命令。

参考链接:https://www.oscs1024.com/hd/MPS-2022-8314

*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件

投毒风险监测

OSCS针对 NPM 仓库监测的恶意组件数量如下所示。

本周新发现 43 个不同版本的恶意组件,其中

  • 100%的投毒组件为:获取主机敏感信息(获取了主机的用户名、IP 等敏感信息发送给恶意服务器)

其他资讯

CI/CD中的代码注入漏洞会影响Google、Apache的Github开源项目

https://www.darkreading.com/vulnerabilities-threats/code-injection-bugs-google-apache-open-source-github-projects

安全研究员定位到 PyPI 网络钓鱼活动参与者

https://www.darkreading.com/application-security/researchers-identify-threat-actor-behind-recent-phishing-attack-targeting-pypi-users

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/209250

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。