Apache Karaf 存在远程代码执行漏洞
漏洞描述
Apache Karaf 是一个用于部署业务代码或应用程序的 modulith 运行时环境。
Apache Karaf 的受影响版本中由于 jaas.modules.src.main.java.porg.apache.karaf.jass.modules.jdbc.JDBCUtils#doCreateDatasourceuse 中的 lookup 方法没有对 jndiName 有效过滤从而存在远程代码执行漏洞。当攻击者对 Karaf JDBC 数据源可控时,攻击者可通过将 JDBCUtils.DATASOURCE 配置为恶意的 LDAP/RMI 服务器(如 jndi:rmi://x.x.x.x:xxxx/Command )远程执行恶意代码。
漏洞名称 | Apache Karaf 存在远程代码执行漏洞 |
---|---|
漏洞类型 | - |
发现时间 | 2022-12-22 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-69328 |
CVE编号 | CVE-2022-40145 |
CNVD编号 | - |
影响范围
org.apache.karaf:apache-karaf@[4.4.0, 4.4.2)
org.apache.karaf:apache-karaf@[2.0.1, 4.3.8)
修复方案
升级org.apache.karaf:apache-karaf到 4.4.2 或 4.3.8 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-69328
https://nvd.nist.gov/vuln/detail/CVE-2022-40145
https://karaf.apache.org/security/cve-2022-40145.txt
https://github.com/apache/karaf/pull/1632/commits/3819f4834192f0f38f5ffef1ca8ea165a80eb8f0
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Apache Karaf 存在远程代码执行漏洞
漏洞描述 Apache Karaf 是一个开源的 modulith 运行时环境,用于在本地或云端部署业务代码或应用程序。 Apache Karaf 的受影响版本中的 JDBCUtils.java 类中的 doCreateDatasource 方法由于未对用户传入的 JNDI URI 进行有效过滤,导致 InitialContext.lookup 加载恶意的 jndiName 时存在远程代码执行漏洞。当攻击者控制了 Karaf JNDI URL 中的目标 LDAP 服务器时,Karaf 用户可通过将 JDBCUtils.DATASOURCE 配置为 jndi:rmi://x.x.x.x:xxxx/Command 远程执行恶意代码。 漏洞名称 Apache Karaf 存在远程代码执行漏洞 漏洞类型 - 发现时间 2022-12-22 漏洞影响广度 极小 MPS编号 MPS-2022-69328 CVE编号 CVE-2022-40145 CNVD编号 - 影响范围 org.apache.karaf:apache-karaf@[4.4.0, 4.4.2) org.apache.karaf...
- 下一篇
Foxit PDF Reader 任意代码执行漏洞
漏洞描述 Foxit PDF Reader是中国福昕(Foxit)公司的一款PDF阅读器。 Foxit PDF Reader/Editor 受影响版本中在对javascript对象执行操作之前未验证对象是否存在,造成内存引用处理不当,导致产生使用后重用漏洞。攻击者可以利用此漏洞在当前进程的上下文中执行任意代码。需要用户交互来利用此漏洞,因为目标必须访问恶意页面或打开恶意文件。 漏洞名称 Foxit PDF Reader 任意代码执行漏洞 漏洞类型 UAF 发现时间 2022-12-22 漏洞影响广度 广 MPS编号 MPS-2022-7950 CVE编号 CVE-2022-28672 CNVD编号 - 影响范围 Foxit PDF Reader@[2.2, 11.2.2) Foxit PDF Editor@[11.0, 11.2.2) Foxit PDF Editor@[2.2, 11.2.2) 修复方案 升级Foxit PDF Reader/Editor到 11.2.2 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-7950 http...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- 2048小游戏-低调大师作品
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,CentOS7官方镜像安装Oracle11G