JFrog Artifactory 存在身份认证绕过漏洞
漏洞描述
JFrog Artifactory 是一个提供二进制文件和 artifacts 自动化管理的 DevOps 解决方案。
JFrog Artifactory 受影响版本存在身份认证绕过漏洞,未经身份验证的攻击者可通过发送特制请求升级身份特权。
漏洞名称 | JFrog Artifactory 存在身份认证绕过漏洞 |
---|---|
漏洞类型 | 不充分特权处理不恰当 |
发现时间 | 2023-01-09 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-4385 |
CVE编号 | CVE-2022-0668 |
CNVD编号 | - |
影响范围
JFrog Artifactory@[7.0, 7.37.13)
JFrog Artifactory@[6.0.5, 6.23.41)
修复方案
升级JFrog Artifactory到 6.23.41 或 7.37.13 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-4385
https://nvd.nist.gov/vuln/detail/CVE-2022-0668
https://www.jfrog.com/confluence/display/JFROG/CVE-2022-0668%3A+Artifactory+Authentication+Bypass
https://github.com/advisories/GHSA-gr7v-4xrc-fqr5
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Jcseg 2.6.3 发布 - Java 轻量级开源自然语言处理包
Jcseg 是基于 mmseg 算法的一个轻量级中文分词器,同时集成了关键字提取,关键短语提取,关键句子提取和文章自动摘要等功能,并且提供了一个基于 Jetty 的 web 服务器,方便各大语言直接 http 调用,同时提供了最新版本的 lucene,solr 和 elasticsearch 的分词接口! 2.6.3 版本主要更新如下: 1、优化 mmseg 的过滤实现,主要是运行效率上的。 2、修复一个因为 “单字词条覆盖” 导致的 bug,这是一个隐藏很久的老 bug了,触发的情况会导致 “最大语素自由度” 的过滤异常,例如: # 怀旧时,词条 “时” 本身比 “怀” 的语素自由度高,也就是这个且分结果应该如下: jcseg~tokenizer:complex>> 怀旧时 分词结果: 怀旧[0,2]/v 时[2,1]/nhf Done, total:3, tokens:2, in 0.00000sec # 这个 bug 出现的时候且分结果会是错误的,例如:怀/ 旧时/ 3、词库更新:增加了一些新词条,例如 https 等。 2.6.3版本下载地址: 1...
- 下一篇
开发者希望恢复 GCC 的 Java 前端
继GCC Rust 与Modula-2 前端合并后,开发人员希望恢复 GNU Compiler Collection (GCC) Java front-end,GCJ。一直以来,独立开发人员 Max Downey Twiss 都在致力于通过各种修复来恢复 GCJ。 早在 2016 年,GCC 编译器就因为无人维护而放弃了对 Java/GCJ 的支持。GCC Java 支持由于缺乏维护而被删除,并且由于已经有许多自由软件 Java 实现而没有引起太多关注。 根据介绍,鉴于现在还有其他 Java 字节码编译器和一个免费的 Java 运行时库,Max 主要将精力放在了专注于使 GCJ 成为一个免费的 Java 机器码编译器上。他希望用 OpenJDK 替换 Classpath,并专注于针对机器码的 GCJ。 现在,我们有了许多拼图碎片。我们有大量的 free Java 字节码编译器,以及免费的运行时库。唯一缺少的是一个免费的机器码编译器,而 GCJ 曾经是,现在也是。我计划用 OpenJDK 取代 Classpath,并在 GCJ 的机器码方面加倍努力,放弃 bytecode 和 inter...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址