Apache ZooKeeper persistent watchers敏感信息泄露漏洞 (CVE-2024-23944)

漏洞类型 未授权敏感信息泄露 发现时间 2024-03-15 漏洞等级 严重
MPS编号 MPS-kfgl-etid CVE编号 CVE-2024-23944 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache ZooKeeper是一个开源的分布式协调服务,persistent watchers 是对节点的监控机制。
受影响版本中,由于 addWatch 命令缺少 ACL 检查,未经身份验证的攻击者可利用通过 addWatch 命令将 persistent watchers 添加到攻击者已经访问的父节点来监视子 znodes,进而获取 znode 的路径信息(可能包含用户名或登录ID等敏感信息)。
参考链接:https://www.oscs1024.com/hd/MPS-kfgl-etid

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.zookeeper:zookeeper [3.9.0, 3.9.2) 升级 将 org.apache.zookeeper:zookeeper 升级至 3.9.2 及以上版本
org.apache.zookeeper:zookeeper [3.6.0, 3.8.4) 升级 将 org.apache.zookeeper:zookeeper 升级至 3.8.4 及以上版本
org.apache.zookeeper:zookeeper-it [3.6.0, 3.8.4) 升级 将 org.apache.zookeeper:zookeeper-it 升级至 3.8.4 及以上版本
org.apache.zookeeper:zookeeper-it [3.9.0, 3.9.2) 升级 将 org.apache.zookeeper:zookeeper-it 升级至 3.9.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-kfgl-etid

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-kfgl-etid

https://nvd.nist.gov/vuln/detail/CVE-2024-23944

https://issues.apache.org/jira/browse/ZOOKEEPER-4799

https://github.com/apache/zookeeper/commit/65b91d2d9a56157285c2a86b106e67c26520b01d

(0)
上一篇 2024年3月16日 下午2:00
下一篇 2024年3月19日 下午8:00

相关推荐

  • JumpServer 命令绕过漏洞 (CVE-2023-48193)

    漏洞类型 授权机制不恰当 发现时间 2023-11-29 漏洞等级 中危 MPS编号 MPS-20vd-8lzy CVE编号 CVE-2023-48193 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 受影响版本中,当JumpServer在设置命令过滤功能时,攻击者可以通过将过滤后的命令保存在一个.sh 脚本中,直接…

    2023年11月29日
    0
  • Apache Superset Jinja 模板查询验证不当漏洞 (CVE-2023-27523)

    漏洞类型 输入验证不恰当 发现时间 2023-09-06 漏洞等级 中危 MPS编号 MPS-2023-6815 CVE编号 CVE-2023-27523 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Superset 是一个开源的数据可视化工具,SQL Lab和Explore支持在查询中使用Jinja模板。 Apache Superset 2….

    2023年9月11日
    0
  • Node.js 存在权限提升漏洞 (CVE-2024-21892)

    漏洞类型 权限管理不当 发现时间 2024-02-21 漏洞等级 高危 MPS编号 MPS-lvsi-p1yd CVE编号 CVE-2024-21892 漏洞影响广度 广 漏洞危害 OSCS 描述 Node.js 是开源、跨平台的 JavaScript 运行时环境,CAP_NET_BIND_SERVICE 是Linux操作系统中的一种特殊能力(capabil…

    2024年2月22日
    0
  • Apache InLong updateAuditSource方法命令注入漏洞 (CVE-2023-51784)

    漏洞类型 代码注入 发现时间 2024-01-03 漏洞等级 高危 MPS编号 MPS-81gu-tekl CVE编号 CVE-2023-51784 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache InLong 是开源的数据集成框架,Audit source 是对 Agent、DataProxy、Sort 模块的入流量、出流量进行实时审计,并将审计…

    2024年1月4日
    0
  • VMware Aria Operations SSH 身份验证绕过漏洞 (CVE-2023-34039)

    漏洞类型 身份验证不当 发现时间 2023-08-30 漏洞等级 严重 MPS编号 MPS-d9wr-56qm CVE编号 CVE-2023-34039 漏洞影响广度 广 漏洞危害 OSCS 描述 VMware Aria Operations for Networks 是 VMware 公司提供的一款网络可视性和分析工具,用于优化网络性能或管理各种VMwar…

    2023年9月1日
    0