TeamCity<2023.11.4 身份验证绕过漏洞【POC公开】
漏洞描述
TeamCity 是 JetBrains 公司开发的一款 CI/CD 工具。
JetBrains TeamCity在2023.11.4版本之前存在认证绕过漏洞,由于getJspFromRequest方法中对jsp请求判断不严,导致攻击者可通过使用;.jsp结尾的请求(如/hax?jsp=/app/rest/server;.jsp),绕过身份验证,访问未授权的API。未授权的攻击者可能通过利用该漏洞获取TeamCity管理员access token,从而控制CI/CD服务。
漏洞名称 | TeamCity<2023.11.4 身份验证绕过漏洞【POC公开】 |
---|---|
漏洞类型 | 使用候选路径或通道进行的认证绕过 |
发现时间 | 2024-03-05 |
漏洞影响广度 | 广 |
MPS编号 | MPS-lqdy-036z |
CVE编号 | CVE-2024-27198 |
CNVD编号 | - |
影响范围
teamcity@(-∞, 2023.11.4)
修复方案
将 TeamCity 升级至 2023.11.4 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-lqdy-036z
https://nvd.nist.gov/vuln/detail/CVE-2024-27198
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Steam++ 3.0.0-rc.4 已经发布,Steam 工具箱
Steam++ 3.0.0-rc.4 已经发布,Steam 工具箱 此版本更新内容包括: 更新说明 新增与迅游合作推出的游戏加速功能 修复令牌确认交易时某些状况下导致程序闪退和错误 新增令牌搜索 修复挂卡某些用户无法正常获取卡片数据导致无法启动挂卡 修复脚本在某些情况下失效问题 账号切换数据加载性能优化 修复账号切换 Riot Games、Rockstar Games 等平台出现问题 修复开机启动任务计划请求的操作需要提升 此版本开始将恢复微软商店版本更新 修复开启最小化启动情况下解锁成就、云存档管理也被错误的最小化导致无法使用问题 注意事项 macos版本文件过大 gitee无法上传请去github下载 为避免意外丢失数据,跨大版本覆盖升级时注意备份旧版本重要数据(比如令牌)。 文件校验 File Checksum (SHA256) Steam++_v3.0.0-rc.4_win_x64.7z 7D0F44DC472CB40899FAE6805374AEDFF3FB15EFA7B72E581A9D712890D4CAD8 Steam++_v3.0.0-rc.4_win_x64.exe...
- 下一篇
苏州科达加入 openKylin,为社区提供领先的视讯系统解决方案
近日,苏州科达科技股份有限公司(以下简称“苏州科达”)签署了openKylin社区CLA(Contributor License Agreement贡献者许可协议),正式加入openKylin 开源社区。 苏州科达成立于1995年,是领先的视讯与安防产品及解决方案提供商,致力于以视频会议、视频监控以及丰富的视频应用解决方案帮助各类政府及企业客户解决可视化沟通与管理难题。 在视频会议领域,苏州科达可提供全场景会议解决方案,覆盖高端会议厅、大中小型会议室、桌面、移动等不同场景,满足视频会议、指挥调度、会商协作、移动办公等多样化需求。在视频监控领域,苏州科达拥有前端、平台、存储等近千款产品,以及针对不同领域的视频信息解决方案。同时基于视频会议与视频监控两大领域的技术积累,苏州科达公司产品及解决方案已覆盖200多个行业,并在国内外获得了广泛应用。 加入openKylin社区后,苏州科达将利用自身在视频会议、视频监控两大领域的技术积累以及在专业解决方案上的经验沉淀,结合openKylin社区版本,一方面为行业客户提供安全可信的系统解决方案;另一方面,解决会议和监控专用硬件终端与主流CPU、操作系...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS关闭SELinux安全模块
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS6,CentOS7官方镜像安装Oracle11G
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作