Apache Derby LDAP 注入漏洞 (CVE-2022-46337)

漏洞类型 LDAP注入 发现时间 2023-11-20 漏洞等级 中危
MPS编号 MPS-2022-65764 CVE编号 CVE-2022-46337 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache Derby 是开源的关系型数据库管理系统。
受影响版本中,由于 LDAPAuthenticationSchemeImpl#getDNFromUID 方法未对用户可控的 uid 参数进行过滤,当 Apache Derby 启用 Ldap 身份认证时(默认不启用,可通过配置 derby.authentication.provider 为 LDAP 启用),攻击者可构造包含恶意用户名的 Ldap 请求绕过认证控制,执行目标系统中Derby服务器帐户有权访问和执行的恶意软件。对于不受 GRANT/REVOKE 授权保护的数据库,攻击者可利用该漏洞未经授权的访问和修改数据库中的敏感数据。
参考链接:https://www.oscs1024.com/hd/MPS-2022-65764

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
derby [10.1.1.0, 10.17.1.0) 更新 升级derby到 10.17.1.0 或更高版本同时将 jdk 至 jdk21 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2022-65764

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2022-65764

https://nvd.nist.gov/vuln/detail/CVE-2022-46337

https://issues.apache.org/jira/browse/DERBY-7147

https://issues.apache.org/jira/secure/attachment/13053031/derby-7147-02-ab-escapeLDAPsearchFilter.diff

(0)
上一篇 2023年11月20日 下午12:00
下一篇 2023年11月21日 下午12:00

相关推荐

  • Apache ActiveMQ Jolokia 和 REST API 未授权访问漏洞 (CVE-2024-32114)

    漏洞类型 资源默认不安全 发现时间 2024-05-02 漏洞等级 高危 MPS编号 MPS-hgen-baql CVE编号 CVE-2024-32114 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache ActiveMQ 是基于 Java Message Service (JMS) 的开源消息中间件。 受影响版本中,由于未对 Jolokia JM…

    漏洞 2024年5月3日
    0
  • Apache DolphinScheduler<3.1.9 任意代码执行漏洞 (CVE-2023-49299)

    漏洞类型 代码注入 发现时间 2023-12-29 漏洞等级 高危 MPS编号 MPS-v3pc-s24l CVE编号 CVE-2023-49299 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache DolphinScheduler 是一个分布式、易扩展、可视化的工作流任务调度平台。 Apache DolphinScheduler 3.1.9之前版本…

    2023年12月30日
    0
  • LangChain 远程代码执行漏洞 (CVE-2024-28088)

    漏洞类型 相对路径遍历 发现时间 2024-03-04 漏洞等级 中危 MPS编号 MPS-o9uw-a2dr CVE编号 CVE-2024-28088 漏洞影响广度 小 漏洞危害 OSCS 描述 LangChain是一个旨在帮助开发人员使用语言模型构建端到端的应用程序的框架,支持配置不同的链调用。langchain-experimental是一个用于研究和…

    2024年3月6日
    0
  • Apache OFBiz 未授权远程代码执行漏洞 (CVE-2023-49070)

    漏洞类型 反序列化 发现时间 2023-12-05 漏洞等级 严重 MPS编号 MPS-ope5-i4zj CVE编号 CVE-2023-49070 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。Apache XML-RPC 是 XML-RPC 的 Java 实现,XML-RPC 是一种使用 XML o…

    2023年12月6日
    0
  • Gitlab preview_markdown端点存在ReDos漏洞(CVE-2023-3424)

    漏洞类型 ReDoS 发现时间 2023/6/30 漏洞等级 高危 MPS编号 MPS-o8z4-ikvq CVE编号 CVE-2023-3424 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是一个开源的代码托管平台。受影响版本中由于 EpicReferenceFilter 未对 Markdown 字段有效过滤,攻击者可将恶意负载发送到 pre…

    2023年8月31日
    0