@strapi/plugin-users-permissions<4.24.2 存在 token 泄露风险 (CVE-2024-34065)

漏洞类型 使用捕获-重放进行的认证绕过 发现时间 2024-06-13 漏洞等级 高危
MPS编号 MPS-3xsj-n2yz CVE编号 CVE-2024-34065 漏洞影响广度

漏洞危害

OSCS 描述
Strapi 是开源的内容管理系统,@strapi/plugin-users-permissions 插件用于用户权限管理。
@strapi/plugin-users-permissions 插件受影响版本的 /api/connect/microsoft 端口存在开放重定向漏洞,并且会将会话 token 作为URL查询参数进行传输,未经身份验证的攻击者可诱导用户点击恶意链接窃取用户的 SSO token,接管用户的 Strapi 账户。
参考链接:https://www.oscs1024.com/hd/MPS-3xsj-n2yz

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
@strapi/plugin-users-permissions (-∞, 4.24.2) 升级 将组件 @strapi/plugin-users-permissions 升级至 4.24.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-3xsj-n2yz

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-3xsj-n2yz

https://nvd.nist.gov/vuln/detail/CVE-2024-34065

https://github.com/strapi/strapi/security/advisories/GHSA-wrvh-rcmr-9qfc

https://github.com/strapi/strapi/commit/9c79921d22142a5de77ea26151550a14e4b12669

(0)
上一篇 2024年6月7日
下一篇 2025年6月20日

相关推荐

  • Apache Dubbo 3.1.5 反序列化漏洞 (CVE-2023-46279)

    漏洞类型 反序列化 发现时间 2023-12-15 漏洞等级 严重 MPS编号 MPS-k3ml-xyci CVE编号 CVE-2023-46279 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Dubbo 是一款易用、高性能的 WEB 和 RPC 框架。 在3.1.5版本中,由于新增的SerializeSecurityManager类存在缺陷,…

    2023年12月18日
    0
  • PyPI仓库 loggutils 组件内嵌恶意代码

    【高危】PyPI仓库 loggutils 组件内嵌恶意代码 漏洞描述 当用户安装受影响版本的 loggutils Python组件包时会窃取用户主机浏览器、剪贴板、系统文件等信息,并窃取键盘记录和摄像头截图,并对用户主机进行远控。 MPS编号 MPS-tzsc-gm4v 处置建议 强烈建议修复 发现时间 2025-06-30 投毒仓库 pip 投毒类型 恶意…

    2025年6月30日
    0
  • Apache OFBiz <12.12.18 路径遍历漏洞 (CVE-2024-25065)

    漏洞类型 路径遍历 发现时间 2024-02-29 漏洞等级 高危 MPS编号 MPS-rfy8-vc9m CVE编号 CVE-2024-25065 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 Apache OFBiz 中由于未充分验证用户输入的 contextPath 而导致存在路径遍历漏洞,未授权…

    2024年2月29日
    0
  • Splunk Enterprise XSLT 远程代码执行漏洞 (CVE-2023-46214)

    漏洞类型 XPath盲注 发现时间 2023-11-21 漏洞等级 高危 MPS编号 MPS-1j9c-4oyt CVE编号 CVE-2023-46214 漏洞影响广度 一般 漏洞危害 OSCS 描述 Splunk 是一款机器数据的引擎,可用于收集、索引和利用所有应用程序、服务器和设备生成的快速移动型计算机数据 。 Splunk 受影响版本存在任意代码执行漏…

    2023年11月21日
    0
  • Sudo ipa_hostname 权限提升漏洞 (CVE-2023-7090)

    漏洞类型 权限管理不当 发现时间 2023-12-24 漏洞等级 中危 MPS编号 MPS-7zoc-5nsw CVE编号 CVE-2023-7090 漏洞影响广度 广 漏洞危害 OSCS 描述 Sudo 是一款使用于类Unix系统的,允许用户通过安全的方式使用特殊的权限执行命令的程序。SSSD是一个用于提供身份验证和授权服务的守护程序。 受影响版本中,由于…

    2023年12月26日
    0