@koa/cors 存在同源验证不当漏洞 (CVE-2023-49803)

漏洞类型 源验证错误 发现时间 2023-12-12 漏洞等级 高危
MPS编号 MPS-cwq7-e8rp CVE编号 CVE-2023-49803 漏洞影响广度 一般

漏洞危害

OSCS 描述
@koa/cors 是为 koa Web框架提供跨域资源共享(CORS)的中间件。
@koa/cors 5.0.0之前版本在处理请求时,如果没有提供允许的来源(allowed origin),则返回的 header 中的 Access-Control-Allow-Origin 会和请求头中的Origin相同,进而导致浏览器的同源策略(SOP)失效。
5.0.0版本中,当处理请求中的非预期来源时将 Access-Control-Allow-Origin 设置为 `*` 修复此漏洞。
参考链接:https://www.oscs1024.com/hd/MPS-cwq7-e8rp

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
@koa/cors [2.2.1, 5.0.0) 升级 升级@koa/cors到 5.0.0 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-cwq7-e8rp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-cwq7-e8rp

https://nvd.nist.gov/vuln/detail/CVE-2023-49803

https://github.com/koajs/cors/commit/f31dac99f5355c41e7d4dd3c4a80c5f154941a11

https://github.com/koajs/cors/security/advisories/GHSA-qxrj-hx23-xp82

(0)
上一篇 2023年12月13日 上午10:00
下一篇 2023年12月13日 下午12:00

相关推荐

  • Splunk Enterprise for Windows 反序列化漏洞 (CVE-2024-23678)

    漏洞类型 输入验证不恰当 发现时间 2024-01-23 漏洞等级 高危 MPS编号 MPS-qxjm-zyb4 CVE编号 CVE-2024-23678 漏洞影响广度 一般 漏洞危害 OSCS 描述 Splunk 是一个机器数据引擎,用于收集、索引和利用应用程序、服务器和设备生成的快速移动型计算机数据 。 Splunk Enterprise for Win…

    2024年1月24日
    0
  • Stirling-PDF < 1.1.0 SSRF漏洞

    【高危】Stirling-PDF < 1.1.0 SSRF漏洞 漏洞描述 Stirling-PDF是一款开源的、功能强大的Web应用程序,为用户提供了一系列处理PDF文件的工具,如格式转换、页面编辑、合并与拆分等。受影响版本中,HTML 转 PDF 功能未校验 等标签的 src URL,攻击者可提交含内网或特定地址的 HTML 文件,使服务器发起未授权…

    2025年8月13日
    0
  • Atlassian Confluence Data Center/Server 模板注入漏洞 (CVE-2023-22522)

    漏洞类型 代码注入 发现时间 2023-12-06 漏洞等级 严重 MPS编号 MPS-2023-0023 CVE编号 CVE-2023-22522 漏洞影响广度 一般 漏洞危害 OSCS 描述 Confluence 是由Atlassian公司开发的企业协作和文档管理工具。 Atlassian Confluence Data Center/Server 受影…

    2023年12月8日
    0
  • Cacti<1.2.25 reports_user.php SQL注入漏洞 (CVE-2023-39358)

    漏洞类型 SQL注入 发现时间 2023-09-06 漏洞等级 严重 MPS编号 MPS-9wzi-k37j CVE编号 CVE-2023-39358 漏洞影响广度 小 漏洞危害 OSCS 描述 Cacti 是一个开源的操作监控和故障管理框架。 Cacti 1.2.25之前版本中由于 reports_user.php 中的 ajax_get_branches…

    2023年9月7日
    0
  • OpenSSL POLY1305 MAC算法 矢量寄存器损坏漏洞 (CVE-2023-6129)

    漏洞类型 对数组索引的验证不恰当 发现时间 2024-01-10 漏洞等级 低危 MPS编号 MPS-95ig-2os6 CVE编号 CVE-2023-6129 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是广泛使用的开源加密库。 在 OpenSSL 中,用于 PowerPC CPU 的 POLY1305 MAC 实现在恢复矢量寄存器的内容时,…

    2024年1月10日
    0