Apache bRPC 存在http请求走私风险 (CVE-2024-23452)

漏洞类型 HTTP请求走私 发现时间 2024-02-08 漏洞等级 中危
MPS编号 MPS-2glc-5ao0 CVE编号 CVE-2024-23452 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache bRPC 是百度开源的工业级 RPC 框架,常用于搜索、存储、机器学习等高性能系统。
Apache bRPC 0.9.5至1.7.0版本中由于使用 http_parser 库不符合RFC-7230 HTTP 1.1 规范,当 bRPC 后端的 http 服务器通过持久话连接接收特定前端服务器的请求(需要前端服务器使用 TE 解析http请求),攻击者可发送包含恶意 Transfer-Encoding 和 Content-Length 标头的 http 请求进行请求走私,从而窃取用户凭据等敏感信息。
参考链接:https://www.oscs1024.com/hd/MPS-2glc-5ao0

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
brpc [0.9.5, 1.8.0) 升级 升级brpc到 1.8.0 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-2glc-5ao0

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2glc-5ao0

https://nvd.nist.gov/vuln/detail/CVE-2024-23452

https://github.com/apache/brpc/commit/ef4ddc644f8f4bf6da1e2a81e763d8e913c340bd

https://lists.apache.org/thread/kkvdpwyr2s2yt9qvvxfdzon012898vxd

(0)
上一篇 2024年2月8日 下午12:00
下一篇 2024年2月12日 上午12:00

相关推荐

  • 普元 EOS Platform<=7.6 远程代码执行漏洞 (MPS-m0cs-ai27)

    漏洞类型 反序列化 发现时间 2024-04-24 漏洞等级 严重 MPS编号 MPS-m0cs-ai27 CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 Primeton EOS Platform 是普元信息开发的企业级应用集成平台。 Primeton EOS Platform 7.6 及之前版本中存在反序列化漏洞,未授权的攻击者可…

    漏洞 2024年4月25日
    0
  • Cacti<1.2.25 reports_user.php SQL注入漏洞 (CVE-2023-39358)

    漏洞类型 SQL注入 发现时间 2023-09-06 漏洞等级 严重 MPS编号 MPS-9wzi-k37j CVE编号 CVE-2023-39358 漏洞影响广度 小 漏洞危害 OSCS 描述 Cacti 是一个开源的操作监控和故障管理框架。 Cacti 1.2.25之前版本中由于 reports_user.php 中的 ajax_get_branches…

    2023年9月7日
    0
  • FFmpeg < n7.0 堆溢出漏洞 (CVE-2023-51794)

    漏洞类型 堆缓冲区溢出 发现时间 2024-04-28 漏洞等级 高危 MPS编号 MPS-akej-cx6f CVE编号 CVE-2023-51794 漏洞影响广度 一般 漏洞危害 OSCS 描述 FFmpeg 是开源的多媒体框架,支持音频和视频的录制、转换以及流处理,stereowiden filter是其中的音频过滤器,用于增强立体声音轨的空间感。 受…

    漏洞 2024年4月29日
    0
  • MLflow <2.9.2 任意文件读取漏洞(is_local_uri绕过) (CVE-2023-6977)

    漏洞类型 路径遍历 发现时间 2023-12-21 漏洞等级 严重 MPS编号 MPS-06sl-jy9a CVE编号 CVE-2023-6977 漏洞影响广度 一般 漏洞危害 OSCS 描述 MLflow 是用于机器学习全生命周期管理的开源工具。 在MLflow

    2023年12月22日
    0
  • Node.js Windows下路径遍历漏洞

    【高危】Node.js Windows下路径遍历漏洞 漏洞描述 Node.js是Node.js开源的一个开源、跨平台的 JavaScript 运行时环境。受影响版本中,在Windows系统下,利用Windows 保留设备名(如 AUX、CON、PRN等)可绕过path.join的路径遍历保护,导致攻击者可以通过..\..\AUX\..\..\target.t…

    2025年7月17日
    0