MeterSphere <2.5.1 存在路径遍历漏洞
漏洞描述
MeterSphere 是一站式开源持续测试平台,覆盖测试管理、接口测试、UI 测试和性能测试等。
MeterSphere 受影响版本存在路径遍历漏洞,由于FileUtils.java中的createFile方法对上传路径没有进行检查,具有后台权限的远程攻击者可以通过修改上传路径将文件上传到任意目录。
漏洞名称 | MeterSphere <2.5.1 存在路径遍历漏洞 |
---|---|
漏洞类型 | 路径遍历 |
发现时间 | 2022-12-30 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-65571 |
CVE编号 | CVE-2022-46178 |
CNVD编号 | - |
影响范围
io.metersphere:sdk@(-∞, 2.5.1)
MeterSphere@(-∞, 2.5.1)
修复方案
升级 io.metersphere:sdk 到2.5.1或更高版本
升级 MeterSphere 到 2.5.1 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-65571
https://nvd.nist.gov/vuln/detail/CVE-2022-46178
https://github.com/metersphere/metersphere/security/advisories/GHSA-9p62-x3c5-hr5p
https://github.com/metersphere/metersphere/commit/3a890eeeb8a6b0887927c876a73bdb3a99a82138
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Godot 4.0 稳定版计划在 2023 年第一季度发布
Godot 团队宣布将在 2023 年的前几个月发布 Godot 4.0 的首个稳定版本。 目前 Godot 4.0 仍处于 Beta 测试阶段(最新的版本是 Beta 10),因此经过将近 20 个 alpha 和 10 多个 beta 版本,4.0 也应该是时候发布稳定版了。不过目前团队建议希望获得更稳定、无错误体验的用户继续使用 3.5 系列版本。 4.0 作为重大版本更新,其开发工作于 2020 年启动,在两年多的开发过程中,Godot 4.0 带来的新特性包括:支持 Vulkan API、改进图形渲染系统、改进 OpenGL、添加新的 Physics 特性、增强 GDScript 脚本、更好地支持音频、改进多人游戏模式,以及对 Godot 3.x 的大量其他改进。 团队表示,Godot 4.0 只是 Godot 4 的开始,它当然不会是完美的,但已准备好用于生产环境。他们预计,用户会遇到破坏工作流的错误(尤其是在不太常见的硬件上),许多工作流会感觉不完善,并且性能未能完全达到设定的目标。但团队会快速并定期发布错误修复版本(就像对 Alpha 和 Beta 所做的那样)。因此,...
- 下一篇
Apache Kylin DiagnosisController 存在任意命令注入漏洞
漏洞描述 Apache Kylin是一个开源的分布式分析引擎。 由于 org.apache.kylin.rest.controller.DiagnosisController 类中的 dumpJobDiagnosisInfo 方法在接收来自 /job/{jobId}/download 的 jobId 参数时没有对其进行过滤验证,导致 org.apache.kylin.rest.service.DiagnosisService#runDiagnosisCLI 方法可将 jobId 参数作为执行参数使用。 攻击者可通过可控 jobId 参数的 HTTP请求对 Kylin 所在服务器进行任意命令注入。 漏洞名称 Apache Kylin DiagnosisController 存在任意命令注入漏洞 漏洞类型 命令注入 发现时间 2022-12-30 漏洞影响广度 一般 MPS编号 MPS-2022-62911 CVE编号 CVE-2022-44621 CNVD编号 - 影响范围 org.apache.kylin:kylin-server-base@[2.0.0, 4.0.3) 修复方案 升级...
相关文章
文章评论
共有0条评论来说两句吧...