Dolibarr 存在 sql 注入漏洞
漏洞描述
Dolibarr 是一个面向企业的开源的 ERP 和 CRM 。
Dolibarr 在 16.0.1 和 16.0.2 版本中存在 sql 注入漏洞,原因是 website.lib.php 中没有对 sql 语句进行有效转义,攻击者可利用此漏洞通过发送“/search.php?s=payload”的get请求进行 sql 注入,从而获取 Dolibarr 系统数据库中的敏感信息。
漏洞名称 | Dolibarr 存在 sql 注入漏洞 |
---|---|
漏洞类型 | SQL注入 |
发现时间 | 2022-11-21 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-64765 |
CVE编号 | CVE-2022-4093 |
CNVD编号 | - |
影响范围
Dolibarr/dolibarr@[16.0.1, 16.0.3)
修复方案
升级Dolibarr/dolibarr到 16.0.3 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-64765
https://nvd.nist.gov/vuln/detail/CVE-2022-4093
https://github.com/dolibarr/dolibarr/commit/7c1eac9774bd1fed0b7b4594159f2ac2d12a4011
https://huntr.dev/bounties/677ca8ee-ffbc-4b39-b294-2ce81bd56788/
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
http 并发测试工具 (http-little-toy) v0.0.3发布
http-little-toy 更新日志 新增记录请求响应作为日志 新增支持命令行设置 Http header 一个简单的 http 并发测试工具。 仓库地址 如果喜欢就 star⭐️一下吧,让它沉睡在你的收藏库里。 github.com/leihenshang/http-little... gitee.com/leihenshang/http-little-... 介绍 灵感来源于 github 上各种版本的 wrk http 并发测试工具,有一天看了一个 go 写的版本,就这?我也能行啊。我自己也造一个轮子吧。orz. 造轮子好玩吗? 真好玩! todo √ 命令行中加入设置 header 头 √ 命令行中加入设置 body 负载 完善一下 request.json 请求文件的逻辑 √添加记录响应数据日志的功能,方便分析 使用 一般使用 -d 控制请求时间 (秒),-t 控制线程数(当做用户数量来理解)就可以了。 还能使用 request.json 文件,你不用重新编写命令参数了,不过可能还有点小问题,在完善中。 http-little-toy -h Usage: http-...
- 下一篇
Alluxio 2.9 新版发布 | 重塑架构,支持大规模多租户环境
/ Alluxio宣布正式发布数据编排平台2.9版本 / Alluxio 2.9 版本的主要新增功能包括: 新增跨环境集群同步功能、增强Alluxio在Kubernetes上的可管理性、提高S3 API 安全性和用户体验 2022年11月17日,全球首创的开源数据编排软件开发商Alluxio宣布正式发布数据编排平台2.9版本,新版本立即可用。2.9版本进一步强化了Alluxio作为计算引擎和存储系统中间层的关键地位。新功能包括:增加跨环境集群同步功能,支持横向扩展的多租户架构;显著改进在Kubernetes上部署的工具集和指南,增强Alluxio的易管理性;以及通过优化S3 API 和 POSIX API 实现安全性和性能提升。 本次,Alluxio 2.9 社区版和企业版更新中,包含3大重磅功能 Alluxio 2.9版本增加了跨环境同步功能。这个功能让不同的Alluxio集群之间知道各自对于元数据的修改情况,从而自动保持元数据同步。在任何环境中部署Alluxio集群都可以实现租户级隔离,同时可以确保Alluxio集群中的海量元数据处于同步状态。当部署多集群架构时,此功能尤其有用,属...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- MySQL8.0.19开启GTID主从同步CentOS8
- Mario游戏-低调大师作品
- Linux系统CentOS6、CentOS7手动修改IP地址
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker快速安装Oracle11G,搭建oracle11g学习环境