Apache IoTDB Sync Tool反序列化漏洞 (CVE-2023-51656)

漏洞类型 反序列化 发现时间 2023-12-21 漏洞等级 中危
MPS编号 MPS-b5gs-81ux CVE编号 CVE-2023-51656 漏洞影响广度

漏洞危害

OSCS 描述
Apache IoTDB是时序数据的数据管理系统,为用户提供数据采集、存储、分析等特定服务。
在 FileLoaderManager.java 文件的 deSerializeDeviceOwnerMap 方法中,由于在反序列化deviceOwnerMap数据时,未对反序列化的数据进行验证,导致反序列化漏洞。攻击者需要控制系统中的device_owner,在同步工具加载文件时反序列化device_owner,从而可以执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-b5gs-81ux

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.iotdb:iotdb-server [0.13.0, 1.0.1) 升级 将 org.apache.iotdb:iotdb-server 升级至 1.0.1 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-b5gs-81ux

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-b5gs-81ux

https://nvd.nist.gov/vuln/detail/CVE-2023-51656

https://lists.apache.org/thread/zy3klwpv11vl5n65josbfo2fyzxg3dxc

https://github.com/apache/iotdb/pull/8999

https://github.com/apache/iotdb/pull/8999/commits/9d890ed9926e43ead81c19afcdf66cfeab527b4f

(0)
上一篇 2023年12月21日 下午12:00
下一篇 2023年12月22日 下午12:00

相关推荐

  • Spring Security isFullyAuthenticated方法验证不当漏洞 (CVE-2024-22234)

    漏洞类型 访问控制不当 发现时间 2024-02-19 漏洞等级 中危 MPS编号 MPS-nwpz-uj03 CVE编号 CVE-2024-22234 漏洞影响广度 一般 漏洞危害 OSCS 描述 Spring Security 是基于Spring应用程序的认证和访问控制框架,AuthenticationTrustResolver.isFullyAuthe…

    2024年2月20日
    0
  • cacti <= 1.2.26 远程代码执行漏洞 (CVE-2024-25641)

    漏洞类型 代码注入 发现时间 2024-05-14 漏洞等级 严重 MPS编号 MPS-580w-3ubq CVE编号 CVE-2024-25641 漏洞影响广度 漏洞危害 OSCS 描述 Cacti 是一款基于 PHP 开发的网络流量监测图形分析工具。 在受影响的版本中,由于 /lib/import.php 文件中的 import_package 函数未对…

    漏洞 2024年5月16日
    0
  • React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用

    漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…

    2025年12月4日
    0
  • PaddlePaddle<2.6.0 存在命令注入漏洞 (CVE-2023-52310)

    漏洞类型 OS命令注入 发现时间 2024-01-03 漏洞等级 严重 MPS编号 MPS-byhf-uv17 CVE编号 CVE-2023-52310 漏洞影响广度 一般 漏洞危害 OSCS 描述 PaddlePaddle(飞桨)是百度研发的深度学习平台。PaddlePaddle 中,Pass 表示对所有训练数据进行一次完整的前向和反向传播。 Paddle…

    2024年1月4日
    0
  • Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

    漏洞类型 身份验证不当 发现时间 2023/6/21 漏洞等级 中危 MPS编号 MPS-5l0p-exd9 CVE编号 CVE-2023-34340 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient …

    2023年8月30日
    0