Apache Pulsar 主题级策略管理模块存在越权漏洞 (CVE-2024-28098)

漏洞类型 授权检查错误 发现时间 2024-03-13 漏洞等级 中危
MPS编号 MPS-2zt9-up36 CVE编号 CVE-2024-28098 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache Pulsar 是开源的分布式发布-订阅消息传递系统,主题级策略管理模块允许高权限用户(如租户管理员或超级用户角色)对主题应用特定的配置和策略。
受影响版本中存在身份验证不当漏洞,导致具有生产或消费权限的用户可通过Pulsar管理工具pulsar-admin、REST API或者Java代码修改主题级策略(例如消息保留策略、TTL 和卸载设置),进而窃取服务端敏感信息或导致服务中断。
参考链接:https://www.oscs1024.com/hd/MPS-2zt9-up36

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.pulsar:pulsar-broker [3.0.0, 3.0.3) 升级 将 org.apache.pulsar:pulsar-broker 升级至 3.0.3 及以上版本
org.apache.pulsar:pulsar-broker [3.2.0, 3.2.1) 升级 将 org.apache.pulsar:pulsar-broker 升级至 3.2.1 及以上版本
pulsar [2.10.0, 2.10.6) 升级 将组件 pulsar 升级至 2.10.6 及以上版本
pulsar [2.11.0, 2.11.4) 升级 将组件 pulsar 升级至 2.11.4 及以上版本
pulsar [3.0.0, 3.0.3) 升级 将组件 pulsar 升级至 3.0.3 及以上版本
pulsar [3.1.0, 3.1.3) 升级 将组件 pulsar 升级至 3.1.3 及以上版本
pulsar [3.2.0, 3.2.1) 升级 将组件 pulsar 升级至 3.2.1 及以上版本
org.apache.pulsar:pulsar-broker [2.10.0, 2.10.6) 升级 将 org.apache.pulsar:pulsar-broker 升级至 2.10.6 及以上版本
org.apache.pulsar:pulsar-broker [2.11.0, 2.11.4) 升级 将 org.apache.pulsar:pulsar-broker 升级至 2.11.4 及以上版本
org.apache.pulsar:pulsar-broker [3.1.0, 3.1.3) 升级 将 org.apache.pulsar:pulsar-broker 升级至 3.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2zt9-up36

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-2zt9-up36

https://nvd.nist.gov/vuln/detail/CVE-2024-28098

https://pulsar.apache.org/security/CVE-2024-28098/

https://github.com/apache/pulsar/commit/5198554230a098246b8d78ef77ccf898aa54f86d

https://pulsar.apache.org/docs/next/admin-api-topics/

(0)
上一篇 2024年3月6日 下午12:00
下一篇 2024年3月15日 下午4:00

相关推荐

  • Apache Airflow 渲染模版配置泄露漏洞 (CVE-2023-40712)

    漏洞类型 通过发送数据的信息暴露 发现时间 2023-09-12 漏洞等级 中危 MPS编号 MPS-dva6-4mre CVE编号 CVE-2023-40712 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 在受影响版本中,当DAG任务运行时,由于日期解析存在缺陷,…

    2023年9月13日
    0
  • Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

    漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危 MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广 漏洞危害 OSCS 描述 Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。 在受影响的版本中,Blink引擎的Web Neural Networ…

    2024年2月22日
    0
  • Gitlab preview_markdown端点存在ReDos漏洞(CVE-2023-3424)

    漏洞类型 ReDoS 发现时间 2023/6/30 漏洞等级 高危 MPS编号 MPS-o8z4-ikvq CVE编号 CVE-2023-3424 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是一个开源的代码托管平台。受影响版本中由于 EpicReferenceFilter 未对 Markdown 字段有效过滤,攻击者可将恶意负载发送到 pre…

    2023年8月31日
    0
  • Apache NiFi 远程资源检索功能存在命令注入漏洞 (CVE-2023-36542)

    漏洞类型 代码注入 发现时间 2023/7/29 漏洞等级 高危 MPS编号 MPS-h7gi-f1vl CVE编号 CVE-2023-36542 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache NiFi 是一个开源的数据流处理和自动化工具。Apache NiFi 1.23.0之前版本中包含使用 HTTP URL 进行远程资源检索的 Process…

    2023年8月11日
    0
  • kimai<=2.1.0 远程代码执行漏洞 (CVE-2023-46245)

    漏洞类型 代码注入 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-yhbf-l7do CVE编号 CVE-2023-46245 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kimai是一个用于记录、管理项目中工时和费用的时间追踪和工时管理应用。通常具有管理员权限的用户可以上传和渲染模板文件。 Kimai中的Twig模板引擎存在服务器端…

    2023年11月1日
    0