GeoServer 文件上传漏洞
漏洞描述
GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。
GeoServer受影响版本中存在任意文件上传漏洞。由于未验证用户输入的文件包装器资源路径是否包含"..",有登陆权限的攻击者可以通过构造恶意的 REST Coverage Store API 请求,上传任意文件以此执行任意代码。
漏洞名称 | GeoServer 文件上传漏洞 |
---|---|
漏洞类型 | 任意文件上传 |
发现时间 | 2024-03-20 |
漏洞影响广度 | 广 |
MPS编号 | MPS-k1cj-eg7w |
CVE编号 | CVE-2023-51444 |
CNVD编号 | - |
影响范围
org.geoserver:gs-restconfig@(-∞, 2.23.4)
org.geoserver:gs-platform@[2.24.0, 2.24.1)
org.geoserver:gs-restconfig@[2.24.0, 2.24.1)
org.geoserver:gs-platform@(-∞, 2.23.4)
修复方案
将组件 org.geoserver:gs-restconfig 升级至 2.23.4 及以上版本
将组件 org.geoserver:gs-platform 升级至 2.24.1 及以上版本
将组件 org.geoserver:gs-restconfig 升级至 2.24.1 及以上版本
将 org.geoserver:gs-platform 升级至 2.23.4 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-k1cj-eg7w
https://nvd.nist.gov/vuln/detail/CVE-2023-51444
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
🎉 漏洞扫描零漏洞,.NET 基础框架 Furion v4.9.1.56
自上次发布版本至今已过去十五日,随着 Furion 的声名日隆,越来越多的开发者投身于 .NET 的学习与实践中,并积极采用 Furion 作为开发工具。 本次更新不仅针对先前版本中的诸多问题进行了修复,还增添了一系列开发者所期盼的新特性,同时,我们也对文档进行了全面优化与调整。为确保项目的顺畅运行与功能的最大化利用,我们强烈建议所有项目尽快升级至当前最新版本。 项目信息 Gitee:https://gitee.com/dotnetchina/Furion Github:https://github.com/MonkSoul/Furion 文档:https://furion.net 本期亮点 1. 修复高危漏洞CVE-2019-082 当前版本通过 AppScan 和 Trivy 对 Furion 框架代码进行漏洞扫描,扫描结果均为:高危 0,中危 0,低危 0 2. 修复Newtonsoft.Json 和 System.Text.Json 处理值类型被声明为可空类型并赋予默认值时不一致问题 3. 数据验证校验 颜色值 已支持所有格式 4. 任务队列支持配置延迟队列是否立即执行一次 本...
- 下一篇
Redis 不再“开源”,未来采用 SSPLv1 和 RSALv2 许可证
Redis 官方今日宣布修改开源协议——未来所有版本都将使用“源代码可用”的许可证 (source-available licenses)。 https://twitter.com/Redisinc/status/1770571544709988377 具体来说,Redis 将不再遵循 BSD 3-Clause 开源协议进行分发。从 Redis 7.4 版本开始,Redis 采用 SSPLv1 和 RSALv2 双重许可证。Redis 源代码将通过 Redis 社区版免费提供给开发者、客户和合作伙伴。 SSPL:Server Side Public LicenseRSAL:Redis Source Available License 根据新许可证的条款,托管 Redis 产品的云服务提供商将不再允许免费使用 Redis 的源代码。例如,云服务提供商只有在与 Redis(Redis 代码的维护者)达成许可条款后,才能向用户交付 Redis 7.4。 Redis 官方表示: 实际上,Redis 开发者社区不会发生任何变化,他们将继续拥有双重许可证下的宽松许可。同时,Redis 负责的所有 ...
相关文章
文章评论
共有0条评论来说两句吧...