Apache Derby LDAP 注入漏洞 (CVE-2022-46337)

漏洞类型 LDAP注入 发现时间 2023-11-20 漏洞等级 中危
MPS编号 MPS-2022-65764 CVE编号 CVE-2022-46337 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache Derby 是开源的关系型数据库管理系统。
受影响版本中,由于 LDAPAuthenticationSchemeImpl#getDNFromUID 方法未对用户可控的 uid 参数进行过滤,当 Apache Derby 启用 Ldap 身份认证时(默认不启用,可通过配置 derby.authentication.provider 为 LDAP 启用),攻击者可构造包含恶意用户名的 Ldap 请求绕过认证控制,执行目标系统中Derby服务器帐户有权访问和执行的恶意软件。对于不受 GRANT/REVOKE 授权保护的数据库,攻击者可利用该漏洞未经授权的访问和修改数据库中的敏感数据。
参考链接:https://www.oscs1024.com/hd/MPS-2022-65764

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
derby [10.1.1.0, 10.17.1.0) 更新 升级derby到 10.17.1.0 或更高版本同时将 jdk 至 jdk21 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2022-65764

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2022-65764

https://nvd.nist.gov/vuln/detail/CVE-2022-46337

https://issues.apache.org/jira/browse/DERBY-7147

https://issues.apache.org/jira/secure/attachment/13053031/derby-7147-02-ab-escapeLDAPsearchFilter.diff

(0)
上一篇 2023年11月20日 下午12:00
下一篇 2023年11月21日 下午12:00

相关推荐

  • QEMU Virtual Function 缓冲区溢出漏洞 (CVE-2024-26327)

    漏洞类型 越界写入 发现时间 2024-02-19 漏洞等级 高危 MPS编号 MPS-hoib-8kje CVE编号 CVE-2024-26327 漏洞影响广度 一般 漏洞危害 OSCS 描述 QEMU 是开源的通用模拟器。在QEMU中,NumVFs指可以分配给虚拟机使用的虚拟化资源的数量,TotalVFs指硬件设备支持的最大虚拟功能数量。 QEMU 7….

    2024年2月20日
    0
  • Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22243绕过) (CVE-2024-22259)

    漏洞类型 SSRF 发现时间 2024-03-14 漏洞等级 高危 MPS编号 MPS-vhl4-ut8e CVE编号 CVE-2024-22259 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 由…

    2024年3月15日
    0
  • Google Chrome<120.0.6099.109 存在类型混淆漏洞 (CVE-2023-6702)

    漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2023-12-13 漏洞等级 高危 MPS编号 MPS-q9kf-nc82 CVE编号 CVE-2023-6702 漏洞影响广度 广 漏洞危害 OSCS 描述 Chrome v8 是 Google Chrome 的 JavaScript 和 WebAssembly 引擎,负责解释和执行 JavaScr…

    2023年12月14日
    0
  • Sonatype Nexus Repository 3<3.68.1 任意文件下载漏洞 (CVE-2024-4956)

    漏洞类型 路径遍历 发现时间 2024-05-17 漏洞等级 高危 MPS编号 MPS-acvt-3krg CVE编号 CVE-2024-4956 漏洞影响广度 漏洞危害 OSCS 描述 Sonatype Nexus Repository 3 是开源的制品库,用于存储和管理软件构建制品。 受影响版本中存在路径遍历漏洞,未经身份验证的攻击者可通过构造恶意的 U…

    漏洞 2024年5月18日
    0
  • 【POC已公开】Oracle WebLogic Server 存在JNDI注入漏洞 (CVE-2024-20931)

    漏洞类型 注入 发现时间 2024-02-06 漏洞等级 高危 MPS编号 MPS-epi6-f7cb CVE编号 CVE-2024-20931 漏洞影响广度 一般 漏洞危害 OSCS 描述 Oracle WebLogic Server是一个用于构建、部署和管理企业级Java应用程序。AQjmsInitialContextFactory 是一个允许应用程序使…

    2024年2月7日
    0