MeterSphere <2.5.0 存在 SSRF 漏洞
漏洞描述
MeterSphere 是一款涵盖测试管理、界面测试、UI测试和性能测试等功能的一站式开源测试平台。
由于 IssueProxyResourceService::getMdImageByUrl
未对用户传入的 url 参数进行过滤,攻击者可通过向 /md/get/url
端点发送包含恶意 url 参数的请求访问 MeterSphere 系统内部资源,或者发送包含恶意 JavaScript 代码的 url 参数进行反射型 XSS 攻击。
漏洞名称 | MeterSphere <2.5.0 存在 SSRF 漏洞 |
---|---|
漏洞类型 | SSRF |
发现时间 | 2022-12-28 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-1971 |
CVE编号 | CVE-2022-23544 |
CNVD编号 | - |
影响范围
metersphere/metersphere@(-∞, 2.5.0)
修复方案
升级metersphere/metersphere到 2.5.0 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-1971
https://nvd.nist.gov/vuln/detail/CVE-2022-23544
https://github.com/metersphere/metersphere/security/advisories/GHSA-vrv6-cg45-rmjj
https://github.com/metersphere/metersphere/commit/d0f95b50737c941b29d507a4cc3545f2dc6ab121
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
网页多语言翻译 js v2.0,增加网页局部翻译能力
软件简介 网页自动翻译,页面无需另行改造,加入两行js即可让你的网页快速具备多国语言切换能力! 升级说明 可自定义忽略的Tag标签,进行翻译时会忽略之 可自定义忽略的class,进行翻译时会忽略之 默认内置 class="ignore" 为忽略的class,可在某个标签上增加此属性,即可使其跳过不进行翻译。 增加缓存机制,翻译一次后会将结果进行缓存,翻译过后,再查看,会达到秒翻译的结果,极大提高体验度。 增加局部翻译的能力,可支持自定义翻译的区域。 优化 input 输入框的 placeholder 的内容不翻译的问题 优化本地使用(file协议)时无法测试的问题。现在本地也能正常使用及测试了。 修复翻译时会莫名其妙多了无数层font标签的问题 修复翻译时,像是中文翻译为韩语,鼠标多经过几次会将其翻译的韩语重复翻译导致翻译结果不准确的问题。 在线体验 http://res.zvo.cn/translate/demo.html 快速使用 在你的网页最末尾,</html>之前,加入以下代码,会在页面的最底部出现选择语言的标签: <script src="//res...
- 下一篇
累计部署超300万套,欧拉成企业数字化转型的首选操作系统
操作系统产业峰会2022于12月28日在线上举办,本次峰会由开放原子开源基金会、中国软件行业协会、CCF(中国计算机学会)开源专委会、绿色计算产业联盟、中关村科学城管委会共同主办,以“立根铸魂 崛起数智时代”为主题,汇聚全产业链力量,聚焦基础软件核心能力构建,引领基础软件持续创新。 过去一年,欧拉加速发展。截至目前,欧拉累计装机量超过300万套,中国服务器操作系统新增市场份额超过25%。欧拉已构筑关键技术根基和创新机制,并实现规模部署在各行各业核心系统,形成商业的正循环,还打通了从处理器、整机、OSV、ISV的完整产业链生态,充分激发产业链活力,从技术创新,到加速用户规模部署,伙伴商业成功反哺社区贡献,加大技术创新投入,从而形成一个正循环、自加速的生态发展体系。 这是中国第一次在基础软件领域,依托全产业链力量,构筑关键技术根基,通过开源共建的方式,快速跨越一个技术路线的生态拐点。欧拉正在成为各行业数字化转型的首选,也正在成为中国数字基础设施坚实的软件底座。 会上,2022年度openEuler领先商业实践奖项揭晓;中国科学院软件研究所联合多家机构和厂商发布基于openEuler的RIS...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19