Spring Cloud Contract 信息泄漏漏洞 (CVE-2024-22236)

漏洞类型 未授权敏感信息泄露 发现时间 2024-01-31 漏洞等级 低危
MPS编号 MPS-nlih-a72m CVE编号 CVE-2024-22236 漏洞影响广度 广

漏洞危害

OSCS 描述
Spring Cloud Contract 是提供一种声明式的方式来创建HTTP和消息驱动的微服务应用之间的契约。
由于 Spring Cloud Contract 受影响版本中,org.springframework.cloud:spring-cloud-contract-shade 中依赖了受漏洞影响的 com.google.guava:guava 依赖组件,有权访问计算机的攻击者可以访问由 Guava API com.google.common.io.Files.createTempDir() 创建的临时目录中的数据。
参考链接:https://www.oscs1024.com/hd/MPS-nlih-a72m

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.springframework.cloud:spring-cloud-contract-shade [4.0.0, 4.0.5) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 4.0.5 及以上版本
org.springframework.cloud:spring-cloud-contract-shade [4.1.0, 4.1.1) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 4.1.1 及以上版本
org.springframework.cloud:spring-cloud-contract-shade [3.1.0, 3.1.10) 升级 将组件 org.springframework.cloud:spring-cloud-contract-shade 升级至 3.1.10 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-nlih-a72m

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-nlih-a72m

https://spring.io/security/cve-2024-22236

https://nvd.nist.gov/vuln/detail/CVE-2020-8908

(0)
上一篇 2024年1月30日 下午12:00
下一篇 2024年1月31日 下午10:00

相关推荐

  • ShowDoc <3.2.5 存在远程代码执行漏洞 (MPS-eafb-s8r2)

    漏洞类型 代码注入 发现时间 2024-05-28 漏洞等级 严重 MPS编号 MPS-eafb-s8r2 CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 ShowDoc 是基于thinkPHP开发的开源文档管理系统,支持使用 Markdown 语法书写API文档、数据字典、在线Excel文档等功能。 ShowDoc 3.2.5之前版本存…

    漏洞 2024年5月29日
    0
  • Apache Airflow <2.8.0 越权漏洞 (CVE-2023-48291)

    漏洞类型 将资源暴露给错误范围 发现时间 2023-12-21 漏洞等级 中危 MPS编号 MPS-fdcz-e81o CVE编号 CVE-2023-48291 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 Apache Airflow中存在越权漏洞,由于auth.p…

    2023年12月26日
    0
  • NPM组件 betsson 等窃取主机敏感信息

    【高危】NPM组件 betsson 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 betsson 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2nrw-lifd 处置建议 强烈建议修复 发现时间 2025-06-30 投毒仓库 npm 投毒类型 主机信息收集 利用成本 低 利用可能…

    漏洞 2025年7月1日
    0
  • Atlassian Confluence 权限提升漏洞 (CVE-2023-22515)

    漏洞类型 输入验证不恰当 发现时间 2023-10-04 漏洞等级 严重 MPS编号 MPS-2023-0016 CVE编号 CVE-2023-22515 漏洞影响广度 一般 漏洞危害 OSCS 描述 Confluence 是由Atlassian公司开发的企业协作和文档管理工具。 Confluence Data Center 和 Confluence Ser…

    2023年10月9日
    0
  • mysql2<3.9.7 代码注入漏洞 (CVE-2024-21511)

    漏洞类型 代码注入 发现时间 2024-04-23 漏洞等级 严重 MPS编号 MPS-c0j3-khva CVE编号 CVE-2024-21511 漏洞影响广度 广 漏洞危害 OSCS 描述 mysql2 是用于操作 MySQL 数据库的高性能Node.js库,可兼容 Node MySQL API、并提供预编译语句、扩展编码等功能。 受影响版本的 read…

    漏洞 2024年4月24日
    0