JEECG jeecgFormDemoController接口存在任意代码执行漏洞
漏洞描述
JEECG(J2EE Code Generation) 是开源的代码生成平台,最新 4.0 版本发布于 2019年8月5日,目前已停止维护。
JEECG 4.0及之前版本中,由于 /api 接口鉴权时未过滤路径遍历,攻击者可构造包含 ../ 的url绕过鉴权。因为依赖 1.2.31 版本的 fastjson,该版本存在反序列化漏洞。攻击者可对 /api/../jeecgFormDemoController.do?interfaceTest 接口进行 jndi 注入攻击实现远程代码执行。
漏洞名称 | JEECG jeecgFormDemoController接口存在任意代码执行漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2024-01-04 |
漏洞影响广度 | 小 |
MPS编号 | MPS-o8a2-7rik |
CVE编号 | CVE-2023-49442 |
CNVD编号 | - |
影响范围
org.jeecgframework:jeecg@(-∞, 4.0]
修复方案
官方已停止维护,建议使用 org.jeecgframework.boot:jeecg-boot-parent 组件替换
参考链接
https://www.oscs1024.com/hd/MPS-o8a2-7rik
https://nvd.nist.gov/vuln/detail/CVE-2023-49442
https://lemono.fun/thoughts/JEECG-RCE.html
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Calibre 7.3 发布,功能强大的开源电子书工具
Calibre 开源项目是 Calibre 官方出的电子书管理工具。它可以查看,转换,编辑和分类所有主流格式的电子书。Calibre 是个跨平台软件,可以在 Linux、Windows 和 macOS 上运行。 Calibre 7.3 现已正式发布,此次更新内容如下: New features Tag browser:允许在带有注释或链接的项目旁边显示按钮,以便于访问。通过 Preferences->Look & feel->Tag browser启用。 Font subsetting:保留所有 OpenType 布局功能。这使得子集字体文件更大,但确保在不同上下文中使用子集字体文件时不会出现视觉效果下降。 Bug 修复 macOS:修复 Calibre 主窗口在重启时无法记忆其大小的问题 Edit book:修复“Show changes”窗口每次打开时向下移动几个像素的问题 Amazon metadata download:修复了亚马逊网站标记的各种更改 E-book viewer:在欧洲通过 Google 查找单词时预先批准 GDPR 同意 cookie Wi...
- 下一篇
Google Chrome<120.0.6099.199 存在堆缓冲区溢出漏洞
漏洞描述 Google Chrome 是 Google 公司开发的网页浏览器。ANGLE 是 Google Chrome 中用于提供图形API的库,包括 OpenGL ES 和 Vulkan,广泛用于图形渲染和游戏应用中。 Google Chrome 120.0.6099.199之前的 ANGLE 存在堆缓冲区溢出漏洞,攻击者可诱导用户访问恶意制作的 HTML 页面远程执行任意代码。 漏洞名称 Google Chrome<120.0.6099.199 存在堆缓冲区溢出漏洞 漏洞类型 堆缓冲区溢出 发现时间 2024-01-04 漏洞影响广度 广 MPS编号 MPS-0xpr-q1kb CVE编号 CVE-2024-0223 CNVD编号 - 影响范围 chrome@(-∞, 120.0.6099.199) chromium@(-∞, 120.0.6099.199) chromium@影响所有版本 chromium@影响所有版本 修复方案 避免打开不受信任的网页 将组件 chromium 升级至 120.0.6099.199 及以上版本 升级chrome到 120.0.6099.1...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- MySQL8.0.19开启GTID主从同步CentOS8
- Mario游戏-低调大师作品
- CentOS7安装Docker,走上虚拟化容器引擎之路