漏洞类型 | 身份验证不当 | 发现时间 | 2024-04-26 | 漏洞等级 | 高危 |
MPS编号 | MPS-djcs-koe8 | CVE编号 | – | 漏洞影响广度 | 一般 |
漏洞危害
OSCS 描述 |
禅道(ZenTao)项目管理系统是国产开源管理软件,提供整套工具来帮助团队管理整个软件开发生命周期,包括需求管理、迭代计划、任务分配、缺陷跟踪、文档管理和测试用例管理等功能。 受影响版本中由于对 API 鉴权不当,未授权的攻击者可绕过身份校验调用任意API,进而通过修改管理员密码登陆系统,结合经过身份校验的远程代码执行漏洞控制目标服务器。 参考链接:https://www.oscs1024.com/hd/MPS-djcs-koe8 |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
禅道项目管理系统 [16.0, 18.12) | 升级 | 将组件 禅道项目管理系统 升级至 18.12 及以上版本 |
禅道项目管理系统 [6.0, 8.12) | 升级 | 将组件 禅道项目管理系统 升级至 8.12 及以上版本 |
禅道项目管理系统 [3.0, 4.12) | 升级 | 将组件 禅道项目管理系统 升级至 4.12 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-djcs-koe8 |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-djcs-koe8
https://github.com/easysoft/zentaopms/commit/d13ba70016ca981b08f27e08fb934bf1f23a4135
https://github.com/easysoft/zentaopms/commit/695055c6b1d2e6a8c944bdbc38308c06820c40ce