IoTDB 存在远程代码执行漏洞 (CVE-2023-46226)

漏洞类型 表达式语言注入 发现时间 2024-01-15 漏洞等级 中危
MPS编号 MPS-c4ml-t1ka CVE编号 CVE-2023-46226 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache IoTDB是时序数据的数据管理系统,为用户提供数据采集、存储、分析等特定服务。JEXL是一个表达式语言引擎,全称是Java表达式语言(Java Expression Language),可以在 java 程序中动态地运算一些表达式
在受影响版本中,由于IoTDB通过UDTFJexl.java实现 JEXL 表达式支持。攻击者可以通过配置 UDF,调用 JEXL表达式来执行 JAVA命令,导致存在远程代码执行漏洞。
参考链接:https://www.oscs1024.com/hd/MPS-c4ml-t1ka

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
iotdb [1.0.0, 1.3.0) 升级 将组件 iotdb 升级至 1.3.0 及以上版本
org.apache.iotdb:iotdb-core [1.0.0, 1.3.0) 升级 将 org.apache.iotdb:iotdb-server 升级至 1.3.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-c4ml-t1ka

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-c4ml-t1ka

https://nvd.nist.gov/vuln/detail/CVE-2023-46226

(0)
上一篇 2024年1月16日 下午8:00
下一篇 2024年1月17日 下午6:00

相关推荐

  • SSH协议前缀截断攻击(Terrapin攻击) (CVE-2023-48795)

    漏洞类型 安全相关信息的截断 发现时间 2023-12-19 漏洞等级 中危 MPS编号 MPS-nv0f-qtib CVE编号 CVE-2023-48795 漏洞影响广度 广 漏洞危害 OSCS 描述 SSH是流行的加密安全传输协议,可在不安全的网络中为网络服务提供安全的传输环境。 Fabian Bäumer等人发现SSH标准中的ChaCha20-Poly…

    2023年12月21日
    0
  • PyPI仓库 crto0 组件内嵌信息窃取木马

    【高危】PyPI仓库 crto0 组件内嵌信息窃取木马 漏洞描述 当用户安装受影响版本的 crto0 Python组件时会从攻击者可控的Github地址下载并执行恶意木马,该木马会窃取Windows系统重的系统与硬件信息(用户信息、屏幕截图、摄像头、硬盘、IP、Mac地址等)、Discord账户信息、浏览器信息(密码、Cookie、浏览记录、信用卡信息)以及…

    2025年7月18日
    0
  • Apache OFBiz 目录遍历导致RCE漏洞 (CVE-2024-32113)

    漏洞类型 路径遍历 发现时间 2024-05-08 漏洞等级 严重 MPS编号 MPS-whuo-m9s3 CVE编号 CVE-2024-32113 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统,OFBiz支持运行Groovy代码用于编程导出数据。 在18.12.13之前的版本中,ControlFilt…

    漏洞 2024年5月10日
    0
  • Dremio 存在路径遍历漏洞 (CVE-2024-23768)

    漏洞类型 路径遍历 发现时间 2024-01-22 漏洞等级 高危 MPS编号 MPS-joly-0sb2 CVE编号 CVE-2024-23768 漏洞影响广度 一般 漏洞危害 OSCS 描述 Dremio 是一种数据湖查询和分析引擎,它可以直接连接到各种数据源,包括Hadoop、NoSQL数据库和关系数据库。 受影响版本中,经过身份眼中的攻击者可绕过角色…

    2024年1月22日
    0
  • NPM组件 nodemantle002 等窃取主机敏感信息

    【高危】NPM组件 nodemantle002 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 nodemantle002 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-qrk7-ayms 处置建议 强烈建议修复 发现时间 2025-07-04 投毒仓库 npm 投毒类型 主机…

    2025年7月5日
    0