Apache Storm File.createTempFile 创建文件权限错误 (CVE-2023-43123)

漏洞类型 未授权敏感信息泄露 发现时间 2023-11-23 漏洞等级 低危
MPS编号 MPS-dj38-h2yb CVE编号 CVE-2023-43123 漏洞影响广度 一般

漏洞危害

OSCS 描述
Storm 是一个分布式实时计算系统。Storm 提供一组用于执行实时计算的通用原语。
受影响版本中,Storm中使用File.createTempFile 在临时目录中创建文件时,默认情况下将使用 -rw-r–r– 权限创建该文件,导致本地其他用户也可以读取此文件,如果将敏感信息写入,可能造成敏感信息泄露。
参考链接:https://www.oscs1024.com/hd/MPS-dj38-h2yb

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.storm:storm [2.0.0, 2.6.0) 缓解措施 使用Files.createTempFile替代File.createTempFile
参考链接:https://www.oscs1024.com/hd/MPS-dj38-h2yb

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dj38-h2yb

https://nvd.nist.gov/vuln/detail/CVE-2023-43123

https://lists.apache.org/thread/88oc1vqfjtr29cz5xts0v2wm5pmhbm0l

https://github.com/apache/storm/commit/b778125a17ce7497d80aea1e339f3a282aeeb65a

(0)
上一篇 2023年11月23日 下午12:00
下一篇 2023年11月26日 下午2:00

相关推荐

  • Windows Server NPS 远程代码执行漏洞 (MPS-56ge-38z4)

    漏洞类型 代码注入 发现时间 2023-08-21 漏洞等级 高危 MPS编号 MPS-56ge-38z4 CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Windows Server 中的 Network Policy Server (NPS) 是一种网络访问控制器,用于限制用户和设备对网络资源的访问权限,其 IAS Extensi…

    2023年8月22日
    0
  • 禅道项目管理系统身份认证绕过风险 (MPS-djcs-koe8)

    漏洞类型 身份验证不当 发现时间 2024-04-26 漏洞等级 高危 MPS编号 MPS-djcs-koe8 CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 禅道(ZenTao)项目管理系统是国产开源管理软件,提供整套工具来帮助团队管理整个软件开发生命周期,包括需求管理、迭代计划、任务分配、缺陷跟踪、文档管理和测试用例管理等功能。…

    漏洞 2024年4月26日
    0
  • cacti <= 1.2.26 远程代码执行漏洞 (CVE-2024-25641)

    漏洞类型 代码注入 发现时间 2024-05-14 漏洞等级 严重 MPS编号 MPS-580w-3ubq CVE编号 CVE-2024-25641 漏洞影响广度 漏洞危害 OSCS 描述 Cacti 是一款基于 PHP 开发的网络流量监测图形分析工具。 在受影响的版本中,由于 /lib/import.php 文件中的 import_package 函数未对…

    漏洞 2024年5月16日
    0
  • 畅捷通T+ GetisInitBCRetail 存在SQL注入漏洞

    【严重】畅捷通T+ GetisInitBCRetail 存在SQL注入漏洞 漏洞描述 畅捷通是用友集团旗下的财税云服务平台。受影响版本中,/tplus/ajaxpro/Ufida.T.SM.UIP.Tool.AccountClearControler,Ufida.T.SM.UIP.ashx?method=GetisInitBCRetail的accNum参数存…

    2025年7月4日
    0
  • PowerJob<=4.3.3 远程代码执行漏洞 (CVE-2023-37754)[有POC]

    漏洞类型 代码注入 发现时间 2023/7/26 漏洞等级 严重 MPS编号 MPS-ycmw-pl41 CVE编号 CVE-2023-37754 漏洞影响广度 一般 漏洞危害 OSCS 描述 PowerJob 是一款开源的分布式任务调度框架。由于 PowerJob 未对网关进行鉴权,4.3.3 及之前版本中,未经授权的攻击者可向 /instance/det…

    2023年8月11日
    0