@strapi/plugin-users-permissions<4.24.2 存在 token 泄露风险 (CVE-2024-34065)

漏洞类型 使用捕获-重放进行的认证绕过 发现时间 2024-06-13 漏洞等级 高危
MPS编号 MPS-3xsj-n2yz CVE编号 CVE-2024-34065 漏洞影响广度

漏洞危害

OSCS 描述
Strapi 是开源的内容管理系统,@strapi/plugin-users-permissions 插件用于用户权限管理。
@strapi/plugin-users-permissions 插件受影响版本的 /api/connect/microsoft 端口存在开放重定向漏洞,并且会将会话 token 作为URL查询参数进行传输,未经身份验证的攻击者可诱导用户点击恶意链接窃取用户的 SSO token,接管用户的 Strapi 账户。
参考链接:https://www.oscs1024.com/hd/MPS-3xsj-n2yz

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
@strapi/plugin-users-permissions (-∞, 4.24.2) 升级 将组件 @strapi/plugin-users-permissions 升级至 4.24.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-3xsj-n2yz

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-3xsj-n2yz

https://nvd.nist.gov/vuln/detail/CVE-2024-34065

https://github.com/strapi/strapi/security/advisories/GHSA-wrvh-rcmr-9qfc

https://github.com/strapi/strapi/commit/9c79921d22142a5de77ea26151550a14e4b12669

(0)
上一篇 2024年6月7日
下一篇 2025年6月20日

相关推荐

  • XXL-JOB <2.4.0 XSS漏洞 (CVE-2023-48088)

    漏洞类型 XSS 发现时间 2023-11-15 漏洞等级 中危 MPS编号 MPS-hy21-w7s8 CVE编号 CVE-2023-48088 漏洞影响广度 一般 漏洞危害 OSCS 描述 XXL-JOB是一个基于java语言的分布式任务调度平台。XXL-JOB-Admin是该平台负责任务的创建、更新、删除和触发的管理组件。 由于在查询 /xxl-job…

    2023年11月16日
    0
  • Apache OFBiz Scrum 组件命令注入漏洞

    【严重】Apache OFBiz Scrum 组件命令注入漏洞 漏洞描述 Apache OFBiz 是一款知名的开源企业资源规划(ERP)解决方案,它提供了一整套开箱即用的企业级应用。Scrum 是 OFBiz 的一个插件,旨在为敏捷开发团队提供项目管理功能,其中包括与 SVN 版本控制系统的集成。受影响版本中,Scrum 插件内的 ScrumService…

    2025年8月5日
    0
  • NPM组件 @abg-mec/fwk-fe-devcraft 等窃取主机敏感信息

    【高危】NPM组件 @abg-mec/fwk-fe-devcraft 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @abg-mec/fwk-fe-devcraft 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-3kfh-a8ed 处置建议 强烈建议修复 发现时间 2025-…

    2025年8月6日
    0
  • Apache Airflow 配置文件敏感信息泄漏 (CVE-2023-35005)

    漏洞类型 未授权敏感信息泄露 发现时间 2023/6/19 漏洞等级 低危 MPS编号 MPS-0dkb-4v51 CVE编号 CVE-2023-35005 漏洞影响广度 一般 漏洞危害OSCS 描述Apache Airflow 是一个开源的平台,可用于开发、调度和监控批处理工作流。在 Apache Airflow 受影响版本中。当配置文件中存在敏感信息,并…

    2023年8月30日
    0
  • F5 BIG-IP 远程代码执行漏洞 (CVE-2023-46747)

    漏洞类型 使用候选路径或通道进行的认证绕过 发现时间 2023-10-27 漏洞等级 严重 MPS编号 MPS-79fi-qctw CVE编号 CVE-2023-46747 漏洞影响广度 广 漏洞危害 OSCS 描述 F5 BIG-IP是F5公司的一款集成了网络流量编排、负载均衡、智能DNS,远程接入策略管理等功能的应用交付平台。 F5 BIG-IP通过Ap…

    2023年10月27日
    0