Apache Zeppelin Shell解释器 命令执行漏洞 (CVE-2024-31861)

漏洞类型 OS命令注入 发现时间 2024-04-11 漏洞等级 严重
MPS编号 MPS-dxnp-u5h3 CVE编号 CVE-2024-31861 漏洞影响广度

漏洞危害

OSCS 描述
Apache Zeppelin是一款基于 Web 可实现交互式数据分析的notebook产品。
Apache Zeppelin 中 sh 解释器类型的 notebook 可以直接执行 shell 命令。攻击者可以利用这一特性,创建 sh 解释器类型的 notebook,并执行任意恶意命令。
官方从0.11.1版本开始默认不包含 sh 解释器,解决该风险。
参考链接:https://www.oscs1024.com/hd/MPS-dxnp-u5h3

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
zeppelin [0.10.1, 0.11.1) 升级 将 zeppelin 升级至 0.11.1 及以上版本
缓解措施 禁止创建sh interpreter 类型的notebook
参考链接:https://www.oscs1024.com/hd/MPS-dxnp-u5h3

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dxnp-u5h3

https://www.openwall.com/lists/oss-security/2024/04/10/8

https://github.com/apache/zeppelin/pull/4708

https://zeppelin.apache.org/docs/0.8.2/interpreter/shell.html

https://github.com/jongyoul/zeppelin/commit/30483de6130d797abb19ca9998580d5cf463279e

(0)
上一篇 2024年4月15日
下一篇 2024年4月16日

相关推荐

  • Google Chrome<120.0.6099.199 存在释放后使用漏洞 (CVE-2024-0222)

    漏洞类型 UAF 发现时间 2024-01-04 漏洞等级 高危 MPS编号 MPS-ler0-8tok CVE编号 CVE-2024-0222 漏洞影响广度 广 漏洞危害 OSCS 描述 Google Chrome 是 Google 公司开发的网页浏览器。ANGLE 是 Google Chrome 中用于提供图形API的库,包括 OpenGL ES 和 V…

    2024年1月5日
    0
  • curl cookie 绕过PSL限制漏洞 (CVE-2023-46218)

    漏洞类型 通过发送数据的信息暴露 发现时间 2023-12-06 漏洞等级 中危 MPS编号 MPS-vdg2-0pwf CVE编号 CVE-2023-46218 漏洞影响广度 小 漏洞危害 OSCS 描述 curl 是用于在各种网络协议之间传输数据的命令行工具。 漏洞利用 curl 的Curl_cookie_add函数中的一个混合大小写的缺陷,允许一个恶意…

    2023年12月7日
    0
  • django-filer 存储型XSS

    漏洞类型 XSS 发现时间 2023/7/6 漏洞等级 中危 MPS编号 MPS-umly-9j1t CVE编号 – 漏洞影响广度 小 漏洞危害OSCS 描述django-filer是一款django 的文件和图像管理应用程序。在受影响版本中由于django-filer 未对接收的SVG文件进行安全校验,如果受害者打开攻击者构造的恶意SVG文件,…

    2023年8月30日
    0
  • GeoServer 文件上传漏洞 (CVE-2023-51444)

    漏洞类型 任意文件上传 发现时间 2024-03-20 漏洞等级 高危 MPS编号 MPS-k1cj-eg7w CVE编号 CVE-2023-51444 漏洞影响广度 广 漏洞危害 OSCS 描述 GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。 GeoServer受影响版本中存在任意文件上传漏洞。由于未验证用户输入的…

    2024年3月21日
    0
  • NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

    【高危】NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @cf.cplace.platform/forms 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-csj8-9t53 处置建议 强烈建议修复 发现时间 2025-08-2…

    2025年8月21日
    0