漏洞类型 | 未授权敏感信息泄露 | 发现时间 | 2023-08-18 | 漏洞等级 | 中危 |
MPS编号 | MPS-st3c-aw5x | CVE编号 | CVE-2023-36106 | 漏洞影响广度 | 一般 |
漏洞危害
OSCS 描述 |
PowerJob 是一款开源的分布式任务调度框架。 在 PowerJob 受影响版本中存在错误的访问控制漏洞。由于没有对/container/list接口做鉴权,未授权的攻击者可以构造 appId 参数访问 /container/list接口获取应用容器的标识、运行状态、日志等敏感信息。 |
CVE 描述 |
powerjob 4.3.2及更早版本中存在一个不正确的访问控制漏洞,允许远程攻击者通过/container/list的appId参数查询接口获取敏感信息。
参考链接:https://cve.mitre.org/cgi-bin/cvename.cgi?name=2023-36106 |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
tech.powerjob:powerjob-server (-∞, 4.3.5] | 缓解措施 | 避免系统可外网访问 |
参考链接:https://www.oscs1024.com/hd/MPS-st3c-aw5x |
CVE 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
powerjob <= 4.3.2 | – | – |
参考链接:https://cve.mitre.org/cgi-bin/cvename.cgi?name=2023-36106 |
排查方式
方式1:使用漏洞检测CLI工具来排查 使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查 使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查 使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-st3c-aw5x
https://nvd.nist.gov/vuln/detail/CVE-2023-36106
https://gist.github.com/tztdsb/a653b6db328199ec0f55e54b4e466415#file-gistfile1-txt