MybatisPlus TenantPlugin <3.5.3.1 存在 sql 注入漏洞
漏洞描述
MyBatis-Plus TenantPlugin 是 MyBatis-Plus 的一个为多租户场景而设计的插件,可以在 SQL 中自动添加租户 ID 来实现数据隔离功能。
MyBatis-Plus TenantPlugin 3.5.3.1之前版本由于 TenantHandler#getTenantId 方法在构造 SQL 表达式时默认情况下未对租户的 ID 值进行过滤,当程序启用了 TenantPlugin 并且租户 ID 可由外部用户控制时,攻击者可利用该漏洞进行 sql 注入,接管程序的数据库或向操作系统发送恶意命令。用户可通过对租户 ID 进行过滤缓解此漏洞。
漏洞名称 | MybatisPlus TenantPlugin <3.5.3.1 存在 sql 注入漏洞 |
---|---|
漏洞类型 | SQL注入 |
发现时间 | 2023-04-06 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2023-3977 |
CVE编号 | CVE-2023-25330 |
CNVD编号 | - |
影响范围
com.baomidou:mybatis-plus@[1.0, 3.5.3.1)
修复方案
对租户 ID 进行过滤
参考链接
https://www.oscs1024.com/hd/MPS-2023-3977
https://nvd.nist.gov/vuln/detail/CVE-2023-25330
https://github.com/advisories/GHSA-32qq-m9fh-f74w
https://github.com/FCncdn/MybatisPlusTenantPluginSQLInjection-POC/blob/master/Readme.en.md
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
EasyGoAdmin 敏捷开发框架 Beego+EleVue 版本 v2.3.0 发布
v2.3.0 更新内容: 1、go.mod依赖管理导入Excel操作类依赖; 2、新增职级管理导出Excel数据的功能; 3、新增职级管理导入Excel模板文件; 4、新增职级管理导入Excel操作面板; 5、新增职级管理导入Excel数据的功能; 6、新增职级管理导入、导出和下载模板的理由; 7、修复近期用户使用过程中反馈的BUG; 一款 Golang 语言基于 Beego、Vue、ElementUI、MySQL 等框架精心打造的一款模块化、插件化、高性能的前后端分离架构敏捷开发框架,可快速搭建前后端分离后台管理系统,本着简化开发、提升开发效率的初衷,框架自研了一套个性化的组件,实现了可插拔的组件式开发方式,同时为了敏捷快速开发,框架特地集成了代码生成器,完全自主研发了自定义后端服务模板和前端自定义模板,可以根据已建好的表结构,可以快速的一键生成整个模块的所有代码和增删改查等等功能业务,真正实现了低代码开发方式,极大的节省了人力成本的同时提高了开发效率,缩短了研发周期,是一款真正意义上实现组件化、可插拔式的敏捷开发框架。 软件信息 软件名称:EasyGoAdmin 敏捷开发框架 B...
- 下一篇
GitLab 存在密码泄露漏洞
漏洞描述 GitLab 是一个基于 Git 的代码托管和协作平台。 GitLab EE/CE 从 11.5 到 15.8.5、从 15.9 到 15.9.4,以及从 15.10 到 15.10.1 版本中存在信息泄露漏洞,具有管理员权限的攻击者可以利用该漏洞获取仓库(repository)镜像配置中的密码。 漏洞名称 GitLab 存在密码泄露漏洞 漏洞类型 信息暴露 发现时间 2023-04-06 漏洞影响广度 广 MPS编号 MPS-2023-6595 CVE编号 CVE-2023-1098 CNVD编号 - 影响范围 GitLab EE/CE@[11.5, 15.8.5) GitLab EE/CE@[15.9, 15.9.4) GitLab EE/CE@[15.10, 15.10.1) 修复方案 升级GitLab EE/CE到 15.8.5 、15.9.4、15.10.1或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2023-6595 https://nvd.nist.gov/vuln/detail/CVE-2023-1098 https:...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Linux系统CentOS6、CentOS7手动修改IP地址
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS关闭SELinux安全模块
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Hadoop3单机部署,实现最简伪集群
- CentOS6,7,8上安装Nginx,支持https2.0的开启