Apache DolphinScheduler <2.0.6 存在命令执行漏洞
漏洞描述
Apache DolphinScheduler 是一个分布式、易扩展、可视化的工作流任务调度平台。Alarm instance management 是 DolphinScheduler 报警实例管理模块。
Apache DolphinScheduler 在 2.0.6 之前的版本中的 Alarm instance management 模块存在命令执行漏洞,原因是 WorkflowExecuteThread.java 类中的 killAllTasks 方法没有正确关闭运行的任务实例,
攻击者可利用此漏洞在 Alarm instance management 模块中配置包含恶意命令的报警实例(Alarm instance),在 DolphinScheduler 触发该实例时执行攻击者可控的恶意命令。
漏洞名称 | Apache DolphinScheduler <2.0.6 存在命令执行漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2022-11-23 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-64676 |
CVE编号 | CVE-2022-45462 |
CNVD编号 | - |
影响范围
org.apache.dolphinscheduler:dolphinscheduler-server@(-∞, 2.0.6)
修复方案
升级org.apache.dolphinscheduler:dolphinscheduler-server到 2.0.6 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-64676
https://nvd.nist.gov/vuln/detail/CVE-2022-45462
https://github.com/apache/dolphinscheduler/commit/df185242cf29a165d48cee5c269a697bc27d214e
https://github.com/apache/dolphinscheduler/commit/520e72f3de333ccee684351b9212148fb0110b4e
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
go-dongle 0.1.3 版本发布了,一个轻量级、语义化的 golang 编码解码、加密解密库
dongle 是一个轻量级、语义化、对开发者友好的 Golang 编码解码和加密解密库 目前已被awesome-go收录,如果您觉得不错,请给个 star 吧 github.com/golang-module/dongle gitee.com/golang-module/dongle 更新日志 新增对 base62 编码、解码支持 新增对 base91 编码、解码支持 新增对 base100 编码、解码支持 新增对 sm3 加密支持 修复文档部分描述错误 功能清单 Hex 编码、解码 Base16 编码、解码 Base32 编码、解码 Base58 编码、解码 Base62 编码、解码 Base64 编码、解码 Base64URL 编码、解码 SafeURL 编码、解码 Base85 编码、解码 Base91 编码、解码 Base92 编码、解码 Base100 编码、解码 Md4 加密 Hmac-md4 加密 Md5 加密 Hmac-md5 加密 Sha1 加密 Hmac-sha1 加密 Sha224 加密 Hmac-sha224 加密 Sha256 加密 Hmac-sha256 加...
- 下一篇
openKylin 社区第二次专家研讨会暨“可控开源”体系评审会顺利召开!
2022年11月22日,由openKylin社区和红山开源社区联合举办的第二届专家研讨会暨“可控开源”体系评审会顺利召开。本次研讨会由openKylin社区秘书长余杰主持,邀请了南洋理工大学刘杨教授、北京航空航天大学孙海龙教授、中国信通院云大所郭雪副主任、国家工业信息安全发展研究中心邓昌义高工、红山开源平台运营负责人易比一、红山开源平台技术负责人李光杰等专家参加。 会上,首先由openKylin社区常务副秘书长刘敏围绕当前社区工作进展进行介绍,包括社区平台开发、品牌推广,生态建设以及技术进展等。 接着,openKylin社区技术委员会委员毛周就“可控开源”体系向各专家进行了汇报。当前开源安全风险已成为全球化挑战,是操作系统首要关注的风险点。由于引入操作系统的开源软件在来源引入、软件设计、软件开发、技术发展过程中缺乏相关的标准规范,操作系统的安全性难以得到保障。为此,openKylin社区提出了“可控开源”体系,从代码的来源、设计、开发和发展四个重要环节,围绕代码流通的全链路进行安全管理,保障操作系统安全。 随后,各与会专家围绕以上汇报内容进行了研讨交流,并积极建言献策。其中,各专家指出...
相关文章
文章评论
共有0条评论来说两句吧...