Apache James Server JMX端点暴露 反序列化漏洞 (CVE-2023-51518)

漏洞类型 反序列化 发现时间 2024-02-27 漏洞等级 低危
MPS编号 MPS-f8st-hpv7 CVE编号 CVE-2023-51518 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。
Apache James 服务器中 JMX 端点在认证前对未经验证的数据进行反序列化,由于 JMX 端点默认情况下仅在本地绑定,攻击者可以访问本地系统或通过其他方式远程访问,构造恶意的反序列化数据,从而获取提升的权限。
参考链接:https://www.oscs1024.com/hd/MPS-f8st-hpv7

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.james:james-server-guice-jmx (-∞, 3.7.5) 升级 将 org.apache.james:james-server-guice-jmx 升级至 3.7.5 及以上版本
缓解措施 运行与其他进程隔离的 Apache James(docker/虚拟机等)
org.apache.james:james-server-cli (-∞, 3.7.5) 升级 将 org.apache.james:james-server-cli 升级至 3.7.5 及以上版本
缓解措施 运行与其他进程隔离的 Apache James(docker/虚拟机等)
org.apache.james:james-server-cli [3.8.0, 3.8.1) 升级 将 org.apache.james:james-server-cli 升级至 3.8.1 及以上版本
缓解措施 运行与其他进程隔离的 Apache James(docker/虚拟机等)
org.apache.james:james-server-guice-jmx [3.8.0, 3.8.1) 升级 将 org.apache.james:james-server-guice-jmx 升级至 3.8.1 及以上版本
缓解措施 运行与其他进程隔离的 Apache James(docker/虚拟机等)
参考链接:https://www.oscs1024.com/hd/MPS-f8st-hpv7

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-f8st-hpv7

https://github.com/apache/james-project/commit/3d221561761a0ab7c86896cc0028f21b65cc2b4d

https://github.com/apache/james-project/commit/59bf9b9cdfaabbeb1de6971ce0bbbe230c9f8b36

https://seclists.org/oss-sec/2024/q1/161

(0)
上一篇 2024年2月28日 下午12:00
下一篇 2024年2月29日 下午12:00

相关推荐

  • 深信服 SSL VPN 设备 IPsec 服务漏洞

    【严重】深信服 SSL VPN 设备 IPsec 服务漏洞 漏洞描述 深信服SSL VPN是一款企业级的安全远程接入解决方案,旨在让员工等授权用户可以从任何地点安全、便捷地访问公司内部的网络资源和业务系统,ipsec vpn常用于不同网络区域之间的互联。深信服 SSL VPN 设备 IPsec 服务可能存在鉴权绕过漏洞,攻击者可利用该漏洞造成敏感数据泄露或服…

    漏洞 2025年7月21日
    0
  • Fastjson 1.2.68-1.2.83远程代码执行漏洞 (MPS-1hjz-nqtx)

    漏洞类型 反序列化 发现时间 2026-07-21 漏洞等级 严重 MPS编号 MPS-1hjz-nqtx CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。 Fastjson 1.x 在 autoTy…

    2天前
    0
  • Ingress-nginx permanent-redirect 代码注入漏洞 (CVE-2023-5044)

    漏洞类型 输入验证不恰当 发现时间 2023-10-26 漏洞等级 高危 MPS编号 MPS-x92s-3wj5 CVE编号 CVE-2023-5044 漏洞影响广度 一般 漏洞危害 OSCS 描述 Ingress-nginx是一个用于Kubernetes的Ingress控制器,使用NGINX作为反向代理和负载均衡器。当对NGINX原语进行注入时,能成功绕过…

    2023年10月26日
    0
  • NPM组件 n8n-nodes-zalo-tools-vts 等窃取主机敏感信息

    【高危】NPM组件 n8n-nodes-zalo-tools-vts 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 n8n-nodes-zalo-tools-vts 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-xlgd-b6ho 处置建议 强烈建议修复 发现时间 2025-07-0…

    2025年7月8日
    0
  • PyPI仓库 crto0 组件内嵌信息窃取木马

    【高危】PyPI仓库 crto0 组件内嵌信息窃取木马 漏洞描述 当用户安装受影响版本的 crto0 Python组件时会从攻击者可控的Github地址下载并执行恶意木马,该木马会窃取Windows系统重的系统与硬件信息(用户信息、屏幕截图、摄像头、硬盘、IP、Mac地址等)、Discord账户信息、浏览器信息(密码、Cookie、浏览记录、信用卡信息)以及…

    2025年7月18日
    0