Mercurius <11.5.0 存在未捕获异常漏洞
漏洞描述
Mercurius 是 Fastify Web 框架的 GraphQL 适配器。
11.5.0 之前版本的 Mercurius 开启“订阅”功能时,任何 Mercurius 用户都可以通过 WebSocket 向 /graphql
端点(如:ws://127.0.0.1:1337/graphql)发送格式错误的数据包,从而造成 Mercurius 拒绝服务。
Mercurius 用户可禁用订阅功能缓解此漏洞。
漏洞名称 | Mercurius <11.5.0 存在未捕获异常漏洞 |
---|---|
漏洞类型 | 未捕获的异常 |
发现时间 | 2023-01-10 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-70041 |
CVE编号 | CVE-2023-22477 |
CNVD编号 | - |
影响范围
mercurius@[0.0.1, 11.5.0)
修复方案
升级mercurius到 11.5.0 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-70041
https://github.com/mercurius-js/mercurius/security/advisories/GHSA-cm8h-q92v-xcfc
https://github.com/mercurius-js/mercurius/issues/939
https://github.com/mercurius-js/mercurius/pull/940/commits
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Weave GitOps 存在访问控制不当漏洞
漏洞描述 Weave GitOps 是对 Flux 的扩展,提供对应用程序的部署和监控以及提高 GitOps 持续交付的便捷性。 Weave GitOps 的本地 S3 存储桶用于同步应用于 Kubernetes 集群的文件,由于受影响版本中的 S3 存储桶端点没有阻止未经授权访问,未经过 S3 存储桶或目标 Kubernetes 集群身份验证的本地攻击者可查看和更改 S3 存储桶中的内容,进而将恶意负载通过 S3 存储桶注入到目标 Kubernetes 集群中并远程部署。 漏洞名称 Weave GitOps 存在访问控制不当漏洞 漏洞类型 - 发现时间 2023-01-10 漏洞影响广度 极小 MPS编号 MPS-2022-1935 CVE编号 CVE-2022-23508 CNVD编号 - 影响范围 github.com/weaveworks/weave-gitops@[0.0.1, 0.12.0) 修复方案 升级github.com/weaveworks/weave-gitops到 0.12.0 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS...
- 下一篇
bootx-platform 可直接阅读的文档站上线
🍈介绍 项目地址:https://gitee.com/bootx/bootx-platform,对应文档站地址: https://bootx.gitee.io,不需要关注公众号、也不需要加星球什么的才能查阅,只需打开网站就可以,欢迎能留个Star呀🤺🤺🤺 基于 Spring Boot 框架打造,针对单体式应用进行专门设计,提供整套服务模块,努力为打造全方位企业级开发解决方案, 致力将开源版打造成超越商业版后台管理框架的项目。 Spring Cloud 版本使用 Spring Cloud Alibaba 技术栈 vue2 使用ANTD PRO VUE作为脚手架 vue3 使用Vben-Admin-Next作为脚手架 移动端使用Tarovue3+TS 为技术栈 🛠️文档站上线 文档是一个项目重要的组成部分,如果只有程序而没有文档,哪怕有再多的功能,用户也无法直观得感知到。所以经过近半个月的编写和调试,文档站成功上线,基于vitepress构建,托管在Gitee Pages,访问速度良好。 🥞文档截图
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS关闭SELinux安全模块
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS7设置SWAP分区,小内存服务器的救世主