Apache ZooKeeper persistent watchers敏感信息泄露漏洞 (CVE-2024-23944)

漏洞类型 未授权敏感信息泄露 发现时间 2024-03-15 漏洞等级 严重
MPS编号 MPS-kfgl-etid CVE编号 CVE-2024-23944 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache ZooKeeper是一个开源的分布式协调服务,persistent watchers 是对节点的监控机制。
受影响版本中,由于 addWatch 命令缺少 ACL 检查,未经身份验证的攻击者可利用通过 addWatch 命令将 persistent watchers 添加到攻击者已经访问的父节点来监视子 znodes,进而获取 znode 的路径信息(可能包含用户名或登录ID等敏感信息)。
参考链接:https://www.oscs1024.com/hd/MPS-kfgl-etid

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.zookeeper:zookeeper [3.9.0, 3.9.2) 升级 将 org.apache.zookeeper:zookeeper 升级至 3.9.2 及以上版本
org.apache.zookeeper:zookeeper [3.6.0, 3.8.4) 升级 将 org.apache.zookeeper:zookeeper 升级至 3.8.4 及以上版本
org.apache.zookeeper:zookeeper-it [3.6.0, 3.8.4) 升级 将 org.apache.zookeeper:zookeeper-it 升级至 3.8.4 及以上版本
org.apache.zookeeper:zookeeper-it [3.9.0, 3.9.2) 升级 将 org.apache.zookeeper:zookeeper-it 升级至 3.9.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-kfgl-etid

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-kfgl-etid

https://nvd.nist.gov/vuln/detail/CVE-2024-23944

https://issues.apache.org/jira/browse/ZOOKEEPER-4799

https://github.com/apache/zookeeper/commit/65b91d2d9a56157285c2a86b106e67c26520b01d

(0)
上一篇 2024年3月16日 下午2:00
下一篇 2024年3月19日 下午8:00

相关推荐

  • Argo CD 存在 CSRF 漏洞 (CVE-2024-28175)

    漏洞类型 CSRF 发现时间 2024-03-14 漏洞等级 严重 MPS编号 MPS-foxv-68g9 CVE编号 CVE-2024-28175 漏洞影响广度 广 漏洞危害 OSCS 描述 Argo CD 是一个声明式的 GitOps 持续交付工具,用于在 Kubernetes 环境中进行应用程序的持续交付和部署管理。 受影响版本中,由于未对 argoc…

    2024年3月15日
    0
  • Apache James MIME4J HTTP头注入 (CVE-2024-21742)

    漏洞类型 输入验证不恰当 发现时间 2024-02-28 漏洞等级 低危 MPS编号 MPS-6gi1-v7fp CVE编号 CVE-2024-21742 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。 当使用MIME4J的DOM来构建消息时,由于不恰当的输入验证,导致了…

    2024年2月28日
    0
  • JumpServer 命令绕过漏洞 (CVE-2023-48193)

    漏洞类型 授权机制不恰当 发现时间 2023-11-29 漏洞等级 中危 MPS编号 MPS-20vd-8lzy CVE编号 CVE-2023-48193 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 受影响版本中,当JumpServer在设置命令过滤功能时,攻击者可以通过将过滤后的命令保存在一个.sh 脚本中,直接…

    2023年11月29日
    0
  • NPM组件 @lain-test-org/test-package 等窃取主机敏感信息

    【高危】NPM组件 @lain-test-org/test-package 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @lain-test-org/test-package 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-7xqh-0t6i 处置建议 强烈建议修复 发现时间…

    漏洞 2025年7月22日
    0
  • GitLab 账号接管漏洞 (CVE-2023-7028)

    漏洞类型 从非可信控制范围包含功能例程 发现时间 2024-01-12 漏洞等级 严重 MPS编号 MPS-vbt9-zgx1 CVE编号 CVE-2023-7028 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台 GitLab CE/EE中支持用户通过辅助电子邮件地址重置密码,默认情况允许…

    2024年1月12日
    0