OpenSearch Notifications Plugin <=2.2.0 存在SSRF漏洞
漏洞描述
OpenSearch 是一种分布式,具有 Apache 2.0 许可的开源搜索和分析套件。notifications 是 OpenSearch 的一个通知插件。
OpenSearch Notifications Plugin 在2.2.0及之前的版本中存在SSRF漏洞,具有特权的攻击者可利用此漏洞通过发送超出 notifications 预期范围的 HTTP 请求与配置的资源进行交互或者列举正在监听的服务。
漏洞名称 | OpenSearch Notifications Plugin <=2.2.0 存在SSRF漏洞 |
---|---|
漏洞类型 | SSRF |
发现时间 | 2022-11-12 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-58543 |
CVE编号 | CVE-2022-41906 |
CNVD编号 | - |
影响范围
OpenSearch (Docker)@(-∞, 2.2.1)
修复方案
将组件 OpenSearch (Docker) 升级至 2.2.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-58543
https://nvd.nist.gov/vuln/detail/CVE-2022-41906
https://github.com/opensearch-project/notifications/pull/496
https://github.com/opensearch-project/notifications/pull/507
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
🎉 smart-mqtt v0.8 发布,一起在物联网搞点事
一、关于 smart-mqtt smart-mqtt 是用 java 语言开发的 MQTT Broker 服务,也是 smartboot 组织下首款真正意义上面向物联网的解决方案。旨在帮助企业以较低的成本快速搭建稳定、可靠的物联网服务,助力万物互联互通。 二、快速启动 2.1 Jar 包启动 java -jar smart-mqtt-broker-community-0.8.jar 2.2 docker 启动 docker run -d --name smart-mqtt -p 1883:1883 smartboot/smart-mqtt:latest 三、更新内容 🎉 3.1 Features 🌈 升级 smart-socket 至 1.5.23 smart-mqtt 相关组件提交至 Maven 中央仓库。【ISSUE:I5ZOQ4】 重构消息总线 指标监控频率调整为1分钟。 客户端支持通配符订阅。【ISSUE:I5ZJLZ】 3.2 Bugfix 🛠 修复客户端重连后没有触发 Topic 订阅的问题。 3.3 文档 📘 smart-mqtt文档 四、最后 未来,我们...
- 下一篇
每日一博 | 网易传媒基于 Arctic 的低成本准实时计算实践
网易传媒大数据实际业务中,存在着大量的准实时计算需求场景,业务方对于数据的实效性要求一般是分钟级;这种场景下,用传统的离线数仓方案不能满足用户在实效性方面的要求,而使用全链路的实时计算方案又会带来较高的资源占用。 基于对开源数据湖方案的调研,我们注意到了网易数帆开源的基于 Apache Iceberg 构建的 Arctic 数据湖解决方案。Arctic 能相对较好地支持与服务于流批混用的场景,其开放的叠加式架构,可以帮助我们非常平滑地过渡与实现 Hive 到数据湖的升级改造,且由于传媒离线数仓已接入有数,通过 Arctic 来改造现有业务的成本较低,于是我们准备通过引入 Arctic ,尝试解决 push 业务场景下的痛点。 1 项目背景 以传媒 push 实时数仓为例,新闻推送在地域、时间、频次等因素上有较高的不确定性,非常容易出现偶发的流量洪峰,尤其是在出现突发性社会热点新闻的时候。如果采用全链路的实时计算方案来处理,则需要预留出较多的资源 buffer 来应对。 由于推送时机的不确定性,push 业务的数据指标一般不是增量型的,而是以当天截止到当前的各种累计型指标为主,计算窗口通...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS7,CentOS8安装Elasticsearch6.8.6
- MySQL8.0.19开启GTID主从同步CentOS8
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS8安装Docker,最新的服务器搭配容器使用
- Hadoop3单机部署,实现最简伪集群
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2全家桶,快速入门学习开发网站教程
- Docker快速安装Oracle11G,搭建oracle11g学习环境