Laravel框架limit和offset处存在SQL注入 (MPS-19wf-rmek)

漏洞类型 SQL注入 发现时间 2024-05-16 漏洞等级 严重
MPS编号 MPS-19wf-rmek CVE编号 漏洞影响广度

漏洞危害

OSCS 描述
Laravel是Laravel社区的一个Web 应用程序框架。
同时使用SQL Server数据库和Laravel框架,并且Web应用允许用户输入参数直接传递参数到limit和offset函数,存在SQL注入风险。其他数据库如MySQL和Postgres不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-19wf-rmek

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
laravel/framework [6.0.0, 6.20.26) 缓解措施 对用户输入的参数进行验证或预处理,确保传至分页函数(如:limit、offset、skip和take)时为整数
laravel/framework [7.0.0, 7.30.5) 升级 将组件 laravel/framework 升级至 7.30.5 及以上版本
laravel/framework [8.0.0, 8.40.0) 升级 将组件 laravel/framework 升级至 8.40.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-19wf-rmek

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-19wf-rmek

https://github.com/advisories/GHSA-wq8p-mqvg-2p5h

https://github.com/laravel/framework/security/advisories/GHSA-4mg9-vhxq-vm7j

https://github.com/laravel/framework/commit/09bf1457e9df53e172e6fd5929cbafb539677c7c

(0)
上一篇 2024年5月16日
下一篇 2024年5月17日

相关推荐

  • Google Chrome<120.0.6099.109 存在类型混淆漏洞 (CVE-2023-6702)

    漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2023-12-13 漏洞等级 高危 MPS编号 MPS-q9kf-nc82 CVE编号 CVE-2023-6702 漏洞影响广度 广 漏洞危害 OSCS 描述 Chrome v8 是 Google Chrome 的 JavaScript 和 WebAssembly 引擎,负责解释和执行 JavaScr…

    2023年12月14日
    0
  • Apache NiFi 远程资源检索功能存在命令注入漏洞 (CVE-2023-36542)

    漏洞类型 代码注入 发现时间 2023/7/29 漏洞等级 高危 MPS编号 MPS-h7gi-f1vl CVE编号 CVE-2023-36542 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache NiFi 是一个开源的数据流处理和自动化工具。Apache NiFi 1.23.0之前版本中包含使用 HTTP URL 进行远程资源检索的 Process…

    2023年8月11日
    0
  • SOFARPC< 5.12.0 反序列化漏洞 (CVE-2024-23636)

    漏洞类型 反序列化 发现时间 2024-01-24 漏洞等级 严重 MPS编号 MPS-rm4h-is76 CVE编号 CVE-2024-23636 漏洞影响广度 小 漏洞危害 OSCS 描述 SOFARPC 是一个高性能、高扩展性、生产级 Java RPC 框架。 SOFARPC 默认使用 SOFA Hessian 协议来反序列化接收到的数据,而 SOFA…

    2024年1月25日
    0
  • TorchServe SSRF 漏洞 (CVE-2023-43654)

    漏洞类型 SSRF 发现时间 2023-10-03 漏洞等级 严重 MPS编号 MPS-ak9p-vdbw CVE编号 CVE-2023-43654 漏洞影响广度 小 漏洞危害 OSCS 描述 TorchServe 是用于在生产环境中提供和扩展 PyTorch 模型的服务。 由于默认配置未限制模型URL来源,攻击者可以调用平台API接口(如http://IP…

    2023年10月9日
    0
  • 泛微E-Office10 < 10.0_20240222 远程代码执行漏洞 (MPS-4tme-or5n)

    漏洞类型 反序列化 发现时间 2024-03-27 漏洞等级 严重 MPS编号 MPS-4tme-or5n CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 泛微e-office OA系统是通过php开发面向中小型组织的专业协同OA软件。 在受影响版本中,由于处理上传的phar文件时存在缺陷,攻击者可通过向/eoffice10/serv…

    2024年3月28日
    0