Spring Cloud Contract 信息泄漏漏洞 (CVE-2024-22236)

漏洞类型 未授权敏感信息泄露 发现时间 2024-01-31 漏洞等级 低危
MPS编号 MPS-nlih-a72m CVE编号 CVE-2024-22236 漏洞影响广度 广

漏洞危害

OSCS 描述
Spring Cloud Contract 是提供一种声明式的方式来创建HTTP和消息驱动的微服务应用之间的契约。
由于 Spring Cloud Contract 受影响版本中,org.springframework.cloud:spring-cloud-contract-shade 中依赖了受漏洞影响的 com.google.guava:guava 依赖组件,有权访问计算机的攻击者可以访问由 Guava API com.google.common.io.Files.createTempDir() 创建的临时目录中的数据。
参考链接:https://www.oscs1024.com/hd/MPS-nlih-a72m

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.springframework.cloud:spring-cloud-contract-shade [4.0.0, 4.0.5) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 4.0.5 及以上版本
org.springframework.cloud:spring-cloud-contract-shade [4.1.0, 4.1.1) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 4.1.1 及以上版本
org.springframework.cloud:spring-cloud-contract-shade [3.1.0, 3.1.10) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 3.1.10 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-nlih-a72m

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-nlih-a72m

https://spring.io/security/cve-2024-22236

https://nvd.nist.gov/vuln/detail/CVE-2020-8908

(0)
上一篇 2024年1月30日 下午12:00
下一篇 2024年1月31日 下午10:00

相关推荐

  • HashiCorp Vault 拒绝服务漏洞 (CVE-2023-5954)

    漏洞类型 内存泄漏 发现时间 2023-11-10 漏洞等级 中危 MPS编号 MPS-5zl0-enty CVE编号 CVE-2023-5954 漏洞影响广度 广 漏洞危害 OSCS 描述 HashiCorp Vault 是用于秘密管理、加密即服务和特权访问管理的工具 在受影响版本中,触发策略检查的 HashiCorp Vault 和 Vault Ente…

    2023年11月10日
    0
  • Apache Airflow 渲染模版配置泄露漏洞 (CVE-2023-40712)

    漏洞类型 通过发送数据的信息暴露 发现时间 2023-09-12 漏洞等级 中危 MPS编号 MPS-dva6-4mre CVE编号 CVE-2023-40712 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 在受影响版本中,当DAG任务运行时,由于日期解析存在缺陷,…

    2023年9月13日
    0
  • easy-rules-mvel<=4.1.0 远程代码执行漏洞 (CVE-2023-50571)

    漏洞类型 代码注入 发现时间 2023-12-30 漏洞等级 高危 MPS编号 MPS-k69p-f547 CVE编号 CVE-2023-50571 漏洞影响广度 小 漏洞危害 OSCS 描述 Easy Rules 是开源的Java规则引擎,easy-rules-mvel 支持使用 MVEL 表达式语言定义规则。 easy-rules-mvel 4.1.0及…

    2023年12月31日
    0
  • Node.js HTTP/2 CONTINUATION 拒绝服务漏洞 (CVE-2024-27983)

    漏洞类型 可达断言 发现时间 2024-04-04 漏洞等级 高危 MPS编号 MPS-i9bf-a843 CVE编号 CVE-2024-27983 漏洞影响广度 一般 漏洞危害 OSCS 描述 Node.js 是开源、跨平台的 JavaScript 运行时环境。CONTINUATION泛洪攻击被发现存在于多个HTTP/2协议实现中。 在受影响版本中,由于N…

    2024年4月6日
    0
  • jeecg-boot/积木报表基于H2驱动的任意代码执行漏洞 [有POC]

    漏洞类型 代码注入 发现时间 2023/8/11 漏洞等级 高危 MPS编号 MPS-bjs4-n6dm CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 JeecgBoot 是一款开源的的低代码开发平台,积木报表是其中的低代码报表组件。JeecgBoot 受影响版本中,由于 jeecg-boot/jmreport/testConnec…

    2023年9月1日
    0