Apache Pulsar 主题级策略管理模块存在越权漏洞
漏洞描述
Apache Pulsar 是开源的分布式发布-订阅消息传递系统,主题级策略管理模块允许高权限用户(如租户管理员或超级用户角色)对主题应用特定的配置和策略。
受影响版本中存在身份验证不当漏洞,导致具有生产或消费权限的用户可通过Pulsar管理工具pulsar-admin、REST API或者Java代码修改主题级策略(例如消息保留策略、TTL 和卸载设置),进而窃取服务端敏感信息或导致服务中断。
漏洞名称 | Apache Pulsar 主题级策略管理模块存在越权漏洞 |
---|---|
漏洞类型 | 授权检查错误 |
发现时间 | 2024-03-13 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2zt9-up36 |
CVE编号 | CVE-2024-28098 |
CNVD编号 | - |
影响范围
org.apache.pulsar:pulsar-broker@[2.11.0, 2.11.4)
org.apache.pulsar:pulsar-broker@[3.1.0, 3.1.3)
pulsar@[2.10.0, 2.10.6)
pulsar@[2.11.0, 2.11.4)
pulsar@[3.0.0, 3.0.3)
pulsar@[3.1.0, 3.1.3)
pulsar@[3.2.0, 3.2.1)
org.apache.pulsar:pulsar-broker@[2.10.0, 2.10.6)
org.apache.pulsar:pulsar-broker@[3.0.0, 3.0.3)
org.apache.pulsar:pulsar-broker@[3.2.0, 3.2.1)
修复方案
将组件 pulsar 升级至 3.1.3 及以上版本
将组件 pulsar 升级至 3.2.1 及以上版本
将 org.apache.pulsar:pulsar-broker 升级至 3.2.1 及以上版本
将 org.apache.pulsar:pulsar-broker 升级至 2.11.4 及以上版本
将 org.apache.pulsar:pulsar-broker 升级至 3.1.3 及以上版本
将组件 pulsar 升级至 2.10.6 及以上版本
将 org.apache.pulsar:pulsar-broker 升级至 3.0.3 及以上版本
将组件 pulsar 升级至 2.11.4 及以上版本
将组件 pulsar 升级至 3.0.3 及以上版本
将 org.apache.pulsar:pulsar-broker 升级至 2.10.6 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2zt9-up36
https://nvd.nist.gov/vuln/detail/CVE-2024-28098
https://pulsar.apache.org/security/CVE-2024-28098/
https://github.com/apache/pulsar/commit/5198554230a098246b8d78ef77ccf898aa54f86d
https://pulsar.apache.org/docs/next/admin-api-topics/
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
PicList 2.8.0 发布 图床管理和上传工具 短链接服务新增
PicList是一款高效的云存储和图床平台管理工具,在PicGo的基础上经过深度的二次开发,不仅完整保留了PicGo的所有功能,还增添了许多新的feature。例如相册支持同步云端删除文件,内置图床额外添加了WebDav、本地图床和SFTP等。PicList同时增加了完整的云存储管理功能,包括云端目录查看、文件搜索、批量上传下载和删除文件,复制多种格式文件链接和图片/markdown/文本/视频预览等,另外还有更加强大的相册和多项功能新增或优化。 开源地址和软件官网 Github: https://github.com/Kuingsmile/PicList Gitee: https://gitee.com/kuingsmile/PicList 软件官网:https://piclist.cn 下载地址 MacOS PicList-2.8.0-arm64.dmg PicList-2.8.0-x64.dmg PicList-2.8.0-universal.dmg Windows PicList-Setup-2.8.0-ia32.exe PicList-Setup-2.8.0-x64.exe ...
- 下一篇
🔥 Spring 被打暴了! vs Javalin vs Solon
测试仅供参考。不同的环境、场景,效果会不同。 测试记录: 项目 SpringBoot2 SpringBoot3 Javalin Solon 运行时 java 17 java 17 java 17 java 17 测试前状态/内存 101.1Mb 112.9Mb 66.1Mb 45.6Mb 测试后状态/内存 996.3Mb 326.9Mb 457.3Mb 369.2Mb 测试后状态/并发 2万 2.6万 12万 17万 测试评语: SpringBoot2:表现太差了。并发掉底,内存还"狂飙"。 SpringBoot3:内存没有"狂飙",但是并发确实太无语。 Javalin:很优秀,内存稳,并发高。 Solon:并发超高,内存还稳。表现惊艳。 测试视频(一镜到底):
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装Docker,最新的服务器搭配容器使用
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8编译安装MySQL8.0.19