Apache Linkis JDBC EngineConn 插件 <1.3.2 存在反序列化漏洞
漏洞描述 Apache Linkis 是一个用于将上层应用与底层数据引擎解耦,提供标准化接口的中间件。 该项目受影响版本存在反序列化漏洞,由于ConnectionManager.java中未对dbUrl、username、password等参数进行充分过滤,当恶意用户完全控制应用程序连接的 MySQL 服务并设置 jdbc url 中的 autoDeserialize 参数为 true(默认false)时,可通过控制 MySQL 服务在客户端执行任意远程代码。 漏洞名称 Apache Linkis JDBC EngineConn 插件<1.3.2 存在反序列化漏洞 漏洞类型 反序列化 发现时间 2023-04-11 漏洞影响广度 一般 MPS编号 MPS-2023-9421 CVE编号 CVE-2023-29215 CNVD编号 - 影响范围 org.apache.linkis:linkis-engineplugin-jdbc@(-∞, 1.3.2) 修复方案 将组件 org.apache.linkis:linkis-engineplugin-jdbc 升级至 1.3.2 及以上...
