漏洞类型 | SQL注入 | 发现时间 | 2024-05-15 | 漏洞等级 | 严重 |
MPS编号 | MPS-yg3n-dx5h | CVE编号 | CVE-2024-32888 | 漏洞影响广度 |
漏洞危害
OSCS 描述 |
Amazon Redshift 的 JDBC 驱动程序是一个 Type 4 JDBC 驱动程序,通过 Java 平台企业版提供的标准 JDBC 应用程序接口(API)实现数据库连接。 在 2.1.0.28 版本之前,使用非默认连接属性 preferQueryMode=simple 会导致 SQL 注入漏洞,而默认的扩展查询模式不存在此问题。preferQueryMode 参数并不受 Redshift JDBC 驱动程序支持,它是从 Postgres JDBC 驱动程序继承的代码。未更改默认设置的用户不受影响。此问题在 2.1.0.28 版本中已修复。避免使用 preferQueryMode=simple 可缓解此漏洞。(注意:默认使用扩展查询模式的用户不受影响。) 参考链接:https://www.oscs1024.com/hd/MPS-yg3n-dx5h |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
com.amazon.redshift:redshift-jdbc42 (-∞, 2.1.0.28) | 升级 | 将组件 com.amazon.redshift:redshift-jdbc42 升级至 2.1.0.28 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-yg3n-dx5h |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-yg3n-dx5h
https://nvd.nist.gov/vuln/detail/CVE-2024-32888
https://github.com/aws/amazon-redshift-jdbc-driver/commit/0d354a5f26ca23f7cac4e800e3b8734220230319
https://github.com/aws/amazon-redshift-jdbc-driver/security/advisories/GHSA-x3wm-hffr-chwm