MeterSphere 未授权访问漏洞
漏洞描述 MeterSphere 是一站式开源持续测试平台,覆盖测试管理、接口测试、UI 测试和性能测试等。 在 MeterSphere 受影响版本中,由于没有对/get/all、/all/{userId}等接口做权限认证,未授权的攻击者可以通过访问这些接口,获取所有团队的邮箱、name、手机号、id等敏感信息。 漏洞名称 MeterSphere 未授权访问漏洞 漏洞类型 未授权敏感信息泄露 发现时间 2023-08-05 漏洞影响广度 一般 MPS编号 MPS-gxew-hdmv CVE编号 CVE-2023-38494 CNVD编号 - 影响范围 io.metersphere:metersphere-sdk@(-∞, 2.10.4) io.metersphere:metersphere-project-management@(-∞, 2.10.4) io.metersphere:metersphere-system-setting@(-∞, 2.10.4) 修复方案 将组件 io.metersphere:metersphere-sdk升级到 2.10.4 或更高版本 将组件 io....
