mvel2 ParseTools.subCompileExpression方法存在拒绝服务风险 (CVE-2023-51079)

漏洞类型 拒绝服务 发现时间 2023-12-29 漏洞等级 中危
MPS编号 MPS-nhc1-imz2 CVE编号 CVE-2023-51079 漏洞影响广度

漏洞危害

OSCS 描述
mvel2 是用于Java平台的嵌入式表达式语言,用于通过配置文件向用户提供程序逻辑。
mvel2 v2.5.1 Final版本及之前版本中,ParseTools.subCompileExpression 方法存在 TimeOut 错误,当解析攻击者可控的 mvel 表达式时会造成拒绝服务。
参考链接:https://www.oscs1024.com/hd/MPS-nhc1-imz2

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.mvel:mvel2 [2.4.12.final, 2.5.1.final] 缓解措施 避免加载不受信任的 mvel 表达式
参考链接:https://www.oscs1024.com/hd/MPS-nhc1-imz2

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-nhc1-imz2

https://nvd.nist.gov/vuln/detail/CVE-2023-51079

https://github.com/mvel/mvel/issues/348

https://github.com/advisories/GHSA-h63j-xqx6-w58r

(0)
上一篇 2023年12月28日 下午4:00
下一篇 2023年12月29日 下午2:00

相关推荐

  • Apache Johnzon 拒绝服务漏洞 (CVE-2023-33008)

    漏洞类型 ReDoS 发现时间 2023/7/7 漏洞等级 中危 MPS编号 MPS-2zow-5vi7 CVE编号 CVE-2023-33008 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache Johnzon 是用于解析和创建 JSONP 的 Java 库。在 Apache Johnzon 受影响版本中,由于BigDecimal#toBigIn…

    2023年8月30日
    0
  • PyPI仓库 crto0 组件内嵌信息窃取木马

    【高危】PyPI仓库 crto0 组件内嵌信息窃取木马 漏洞描述 当用户安装受影响版本的 crto0 Python组件时会从攻击者可控的Github地址下载并执行恶意木马,该木马会窃取Windows系统重的系统与硬件信息(用户信息、屏幕截图、摄像头、硬盘、IP、Mac地址等)、Discord账户信息、浏览器信息(密码、Cookie、浏览记录、信用卡信息)以及…

    2025年7月18日
    0
  • Atlassian Confluence 远程代码执行漏洞 (CVE-2024-21683)

    漏洞类型 代码注入 发现时间 2024-05-22 漏洞等级 高危 MPS编号 MPS-gx20-hrqc CVE编号 CVE-2024-21683 漏洞影响广度 漏洞危害 OSCS 描述 Confluence 是由Atlassian公司开发的企业协作和文档管理工具。 其内部审计发现Confluence Data Center和Server版本5.2中引入了…

    漏洞 2024年5月24日
    0
  • 泛微E-Office10 < 10.0_20240222 远程代码执行漏洞 (MPS-4tme-or5n)

    漏洞类型 反序列化 发现时间 2024-03-27 漏洞等级 严重 MPS编号 MPS-4tme-or5n CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 泛微e-office OA系统是通过php开发面向中小型组织的专业协同OA软件。 在受影响版本中,由于处理上传的phar文件时存在缺陷,攻击者可通过向/eoffice10/serv…

    2024年3月28日
    0
  • PyPI仓库 pytensorlite 组件窃取用户敏感信息

    【高危】PyPI仓库 pytensorlite 组件窃取用户敏感信息 漏洞描述 当用户安装受影响版本的 pytensorlite Python组件包时会窃取用户的浏览器、Discord/加密货币钱包、社交媒体应用(Instagram、TikTok、ProtonMail)等敏感数据信息,并发送到攻击者的 Discord Webhook 地址。 MPS编号 MP…

    2025年8月21日
    0