Apache James Server JMX端点暴露 反序列化漏洞
漏洞描述
Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。
Apache James 服务器中 JMX 端点在认证前对未经验证的数据进行反序列化,由于 JMX 端点默认情况下仅在本地绑定,攻击者可以访问本地系统或通过其他方式远程访问,构造恶意的反序列化数据,从而获取提升的权限。
漏洞名称 | Apache James Server JMX端点暴露 反序列化漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2024-02-27 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-f8st-hpv7 |
CVE编号 | CVE-2023-51518 |
CNVD编号 | - |
影响范围
org.apache.james:james-server-guice-jmx@(-∞, 3.7.5)
org.apache.james:james-server-cli@(-∞, 3.7.5)
org.apache.james:james-server-cli@[3.8.0, 3.8.1)
org.apache.james:james-server-guice-jmx@[3.8.0, 3.8.1)
修复方案
将 org.apache.james:james-server-guice-jmx 升级至 3.7.5 及以上版本
运行与其他进程隔离的 Apache James(docker/虚拟机等)
将 org.apache.james:james-server-cli 升级至 3.7.5 及以上版本
将 org.apache.james:james-server-cli 升级至 3.8.1 及以上版本
将 org.apache.james:james-server-guice-jmx 升级至 3.8.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-f8st-hpv7
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
datajellyfish v1.1.0 版本发布
在和三方系统对接的过程中,需要将内部系统的数据,推送给第三方,在这个过程中,可能需要将这个能力抽象成为一个公共的服务,这个服务应该需要具备: 1. 过程可视化,能够看到每一条数据输入输出的状态,能够看到各任务执行情况,健康状况。 2. 告警机制,通过对发生问题的数据来源方,目标方,及时感知,并通知业务线调整。支持企业微信、飞书、钉钉 等webhook 3. 良好的重启策略,按消费者设置重试次数,并支持固定间隔重试和指数级间隔重试两种方式 4. 历史数据自动清理,数据有效期设置,到期自动清理 5. 多消费者模式,一份数据源,能够推送给不同的目标服务,每个推送服务保存各自的数据推送状态 6. 消费数据过滤,一份数据源,根据过滤条件推送给不同的目标服务 7. 手动重置能力,在系统功能中,通过筛选部份数据,对该部分数据进行重置,实现触发重新推送 8. 开放API,使外部系统能够通过API与该系统进行交互,包括不限于添加数据源,添加消费者 9. 系统鉴权方式支持,支持PAC4J集成,内置LDAP,OIDC,匿名登录。其他登录方式自行集成 10. 基于Docker,Docker...
- 下一篇
GreatSQL TPC-H 性能测试报告正式发布!
GreatSQL TPC-H 性能测试报告 - (2024 年 2 月28日) 完整性能测试报告:https://greatsql.cn/docs/8032-25/user-manual/10-optimze/3-3-benchmark-greatsql-tpch-report.html 1、概述 本次测试针对GreatSQL数据库基于标准 TPC-H 场景的测试。 TPC-H(商业智能计算测试)是美国交易处理效能委员会(TPC,TransactionProcessing Performance Council)组织制定的用来模拟决策支持类应用的一个测试集。目前,学术界和工业界普遍采用 TPC-H 来评价决策支持技术方面应用的性能。这种商业测试可以全方位评测系统的整体商业计算综合能力,对厂商的要求更高,同时也具有普遍的商业实用意义,目前在银行信贷分析和信用卡分析、电信运营分析、税收分析、烟草行业决策分析中都有广泛的应用,TPC-H 查询包含八张数据表和 22 条复杂 SQL 查询,大多数查询包含多表联接(JOIN)、子查询和聚合查询等。 GreatSQL数据库是一款开源免费数据库,可在...
相关文章
文章评论
共有0条评论来说两句吧...