mvel2 ParseTools.subCompileExpression方法存在拒绝服务风险 (CVE-2023-51079)

漏洞类型 拒绝服务 发现时间 2023-12-29 漏洞等级 中危
MPS编号 MPS-nhc1-imz2 CVE编号 CVE-2023-51079 漏洞影响广度

漏洞危害

OSCS 描述
mvel2 是用于Java平台的嵌入式表达式语言,用于通过配置文件向用户提供程序逻辑。
mvel2 v2.5.1 Final版本及之前版本中,ParseTools.subCompileExpression 方法存在 TimeOut 错误,当解析攻击者可控的 mvel 表达式时会造成拒绝服务。
参考链接:https://www.oscs1024.com/hd/MPS-nhc1-imz2

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.mvel:mvel2 [2.4.12.final, 2.5.1.final] 缓解措施 避免加载不受信任的 mvel 表达式
参考链接:https://www.oscs1024.com/hd/MPS-nhc1-imz2

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-nhc1-imz2

https://nvd.nist.gov/vuln/detail/CVE-2023-51079

https://github.com/mvel/mvel/issues/348

https://github.com/advisories/GHSA-h63j-xqx6-w58r

(0)
上一篇 2023年12月28日 下午4:00
下一篇 2023年12月29日 下午2:00

相关推荐

  • 用友U9Cloud存在任意文件读取漏洞

    【高危】用友U9Cloud存在任意文件读取漏洞 漏洞描述 用友U9Cloud是一款企业级ERP,用于协助企业实现业务协同和流程管理的高效化和数字化。在/print/DynamaticExport.aspx接口的filePath参数存在任意文件读取,攻击者可借助漏洞读取目标机器任意文件。 MPS编号 MPS-72yk-6410 CVE编号 – 处置…

    2025年7月9日
    0
  • Spring Kafka 反序列化漏洞 (CVE-2023-34040)

    漏洞类型 反序列化 发现时间 2023-08-24 漏洞等级 中危 MPS编号 MPS-fed8-ocuv CVE编号 CVE-2023-34040 漏洞影响广度 小 漏洞危害 OSCS 描述 Spring Kafka 是 Spring Framework 生态系统中的一个模块,用于简化在 Spring 应用程序中集成 Apache Kafka 的过程,记录…

    2023年8月25日
    0
  • 泛微e-cology < 10.76 前台SQL注入漏洞

    【高危】泛微e-cology < 10.76 前台SQL注入漏洞 漏洞描述 泛微e-cology是泛微公司开发的协同管理应用平台。受影响版本中,攻击者可未授权通过/api/doc/out/more/list接口构造恶意参数注入恶意sql语句到临时存储redis,进而通过/api/ec/dev/table/counts接口从临时存储redis取出恶意sq…

    2025年7月11日
    0
  • 泛微e-cology remarkOperate远程命令执行漏洞

    【高危】泛微e-cology remarkOperate远程命令执行漏洞 漏洞描述 泛微e-cology是泛微公司开发的协同管理应用平台。受影响版本中,接口 /api/workflow/reqform/remarkOperate 存在 SQL 注入漏洞,multipart 类型参数 requestid 直接拼接进 SQL 语句,缺乏校验。攻击者可利用该漏洞执…

    漏洞 2025年7月7日
    0
  • PyPI仓库 Anrk 组件内嵌木马

    【高危】PyPI仓库 Anrk 组件内嵌木马 漏洞描述 当用户安装受影响版本的 Anrk 等Python组件包时会从攻击者的GitHub地址下载并执行恶意木马 Payload.exe,攻击者可窃取主机信息并进行远控。 MPS编号 MPS-06f8-lav5 处置建议 强烈建议修复 发现时间 2025-08-25 投毒仓库 pip 投毒类型 主机信息收集、后门…

    2025年8月26日
    0