OpenRefine mysql jdbc url 远程代码执行漏洞
漏洞描述
OpenRefine(前称:Google Refine)是一个开源的数据清洗和数据转换工具。
OpenRefine 3.7.5之前版本中,由于 extensions/database 模块未对用户可控的 mysql jdbc url 参数进行过滤,当应用端使用的 mysql-connector-java 组件版本小于 8.0.20 时,未经身份验证攻击者可通过配置 Database 连接地址为恶意 mysql 服务器,将 payload 注入到 url 参数中(如:User参数),并指定 autoDeserialize=true 在进行 JDBC 连接时通过反序列化远程执行任意代码。
漏洞名称 | OpenRefine mysql jdbc url 远程代码执行漏洞 |
---|---|
漏洞类型 | 代码注入 |
发现时间 | 2023-09-13 |
漏洞影响广度 | 广 |
MPS编号 | MPS-mfdx-l1wn |
CVE编号 | CVE-2023-41887 |
CNVD编号 | - |
影响范围
org.openrefine:database@[3.6.0, 3.7.5)
修复方案
升级org.openrefine:database到 3.7.5 或更高版本
官方已发布补丁:https://github.com/OpenRefine/OpenRefine/commit/693fde606d4b5b78b16391c29d110389eb605511
参考链接
https://www.oscs1024.com/hd/MPS-mfdx-l1wn
https://nvd.nist.gov/vuln/detail/CVE-2023-41887
https://github.com/advisories/GHSA-p3r5-x3hr-gpg5
https://github.com/OpenRefine/OpenRefine/commit/693fde606d4b5b78b16391c29d110389eb605511
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Microsoft Word NTLM哈希信息泄露漏洞
漏洞描述 Microsoft Office Word是微软公司的一个文字处理器应用程序。 Microsoft Word受影响版本中存在信息泄露漏洞,使用预览窗格对文件进行预览会触发此漏洞,攻击者通过诱导用户打开恶意文件,从而获取受害者的NTLM 哈希值。 漏洞名称 Microsoft Word NTLM哈希信息泄露漏洞 漏洞类型 未授权敏感信息泄露 发现时间 2023-09-13 漏洞影响广度 广 MPS编号 MPS-mir2-plxk CVE编号 CVE-2023-36761 CNVD编号 - 影响范围 Microsoft Word 2013 RT Service Pack 1@(-∞, 15.0.5589.1001) Microsoft Word 2016@(-∞, 16.0.5413.1000) Microsoft 365 Apps for Enterprise@(-∞, 16731.20234) Microsoft Office 2019@(-∞, 16731.20234) Microsoft Office LTSC 2021@(-∞, 16731.20234) Microso...
- 下一篇
openKylin 社区生态委员会第二次会议顺利召开
2023年9月13日,openKylin社区生态委员会第二次会议顺利召开。openKylin社区生态委员会作为社区管理架构之一,主要职责为携手社区核心伙伴,推动社区生态共建,打造创新解决方案,提升openKylin品牌影响力。 本次会议由普华基础软件承办,openKylin社区生态委员会主任李震宁担任主持,20家社区理事单位生态委员代表参会,围绕社区当前运营进展及后续规划展开探讨。 会议开始,openKylin社区生态委员会主任李震宁发表开场讲话,并就本次会议参会嘉宾与议程进行简要介绍。 普华基础软件事业部总经理刘剑作为会议的承办方代表致辞,并表示期望在各合作伙伴的携手共建下,推动openKylin社区及其生态繁荣发展。 普华基础软件高级生态经理周元超总结回顾当前openKylin社区运营进展,包括社区平台进展、生态进展、SIG组进展、活动进展等方面,并就社区后续重要活动规划与各参会委员进行探讨。 01平台进展 社区官网下载页面全新改造:改造后的下载页面将使用户更容易了解openKylin 1.0版本支持的硬件情况,帮助他们快速找到适合自身设备的操作系统版本。 源动力实习生计划...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS关闭SELinux安全模块
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Linux系统CentOS6、CentOS7手动修改IP地址
- Hadoop3单机部署,实现最简伪集群
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7,8上快速安装Gitea,搭建Git服务器