Apache Zeppelin Shell解释器 命令执行漏洞 (CVE-2024-31861)

漏洞类型 OS命令注入 发现时间 2024-04-11 漏洞等级 严重
MPS编号 MPS-dxnp-u5h3 CVE编号 CVE-2024-31861 漏洞影响广度

漏洞危害

OSCS 描述
Apache Zeppelin是一款基于 Web 可实现交互式数据分析的notebook产品。
Apache Zeppelin 中 sh 解释器类型的 notebook 可以直接执行 shell 命令。攻击者可以利用这一特性,创建 sh 解释器类型的 notebook,并执行任意恶意命令。
官方从0.11.1版本开始默认不包含 sh 解释器,解决该风险。
参考链接:https://www.oscs1024.com/hd/MPS-dxnp-u5h3

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
zeppelin [0.10.1, 0.11.1) 升级 将 zeppelin 升级至 0.11.1 及以上版本
缓解措施 禁止创建sh interpreter 类型的notebook
参考链接:https://www.oscs1024.com/hd/MPS-dxnp-u5h3

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dxnp-u5h3

https://www.openwall.com/lists/oss-security/2024/04/10/8

https://github.com/apache/zeppelin/pull/4708

https://zeppelin.apache.org/docs/0.8.2/interpreter/shell.html

https://github.com/jongyoul/zeppelin/commit/30483de6130d797abb19ca9998580d5cf463279e

(0)
上一篇 2024年4月15日
下一篇 2024年4月16日

相关推荐

  • Apache Johnzon 拒绝服务漏洞 (CVE-2023-33008)

    漏洞类型 ReDoS 发现时间 2023/7/7 漏洞等级 中危 MPS编号 MPS-2zow-5vi7 CVE编号 CVE-2023-33008 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache Johnzon 是用于解析和创建 JSONP 的 Java 库。在 Apache Johnzon 受影响版本中,由于BigDecimal#toBigIn…

    2023年8月30日
    0
  • Kibana <7.17.15,<8.11.1 日志文件泄漏敏感信息 (CVE-2023-46671)

    漏洞类型 日志敏感信息泄露 发现时间 2023-11-15 漏洞等级 严重 MPS编号 MPS-q2z6-3vtp CVE编号 CVE-2023-46671 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kibana 是一个用于 Elasticsearch 的开源数据可视化工具,旨在帮助用户分析和展示其存储在 Elasticsearch 中的数据。 Kiba…

    2023年11月16日
    0
  • Nagios XI 通知横幅功能存在SQL注入漏洞 (CVE-2023-40931)

    漏洞类型 SQL注入 发现时间 2023-09-22 漏洞等级 中危 MPS编号 MPS-rzqp-bwo3 CVE编号 CVE-2023-40931 漏洞影响广度 小 漏洞危害 OSCS 描述 Nagios XI 是 Nagios 的商业版本,应用于 IT 基础设施和网络监控,思科、PayPal、爱彼迎等9000多企业采用Nagios作为商业监控解决方案。…

    2023年9月22日
    0
  • OpenZFS 安全机制失效漏洞 (CVE-2023-49298)

    漏洞类型 输入验证不恰当 发现时间 2023-11-25 漏洞等级 中危 MPS编号 MPS-70jg-txe3 CVE编号 CVE-2023-49298 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenZFS 是一种高级文件系统和卷管理器 OpenZFS 受影响版本中存在安全机制失效漏洞,涉及使用依赖高效复制文件数据的应用程序时,可能会用零值字节替换…

    2023年11月27日
    0
  • Redis hyperloglog 越界写入导致远程代码执行漏洞

    【高危】Redis hyperloglog 越界写入导致远程代码执行漏洞 漏洞描述 Redis HyperLogLog 是一种概率性数据结构,它能以极小的、恒定的内存空间来高效地估算一个集合中不重复元素的数量(即基数)。受影响版本中,在解析 HyperLogLog 稀疏编码数据时,由于未能充分验证其操作码中的运行长度(run-length),攻击者可构造恶意…

    2025年7月8日
    0