漏洞类型 | SSRF | 发现时间 | 2023-08-23 | 漏洞等级 | 中危 |
MPS编号 | MPS-2022-63578 | CVE编号 | CVE-2022-44729 | 漏洞影响广度 | 极小 |
漏洞危害
OSCS 描述 |
Apache XML Graphics Batik 是一个开源的、用于处理可缩放矢量图形(SVG)格式图像的工具库。 受影响版本中,由于 SVGAbstractTranscoder 类未对加载的外部资源进行过滤,当加载攻击者可控的恶意 SVG 文件时会默认触发加载外部资源,从而导致资源消耗或信息泄露。 参考链接:https://www.oscs1024.com/hd/MPS-2022-63578 |
Apache Pony Mail 描述 |
默认阻止加载外部资源 参考链接:https://lists.apache.org/thread/hco2nw1typoorz33qzs0fcdx0ws6d6j2 |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
org.apache.xmlgraphics:batik-bridge [1.6.1, 1.17) | 更新 | 升级org.apache.xmlgraphics:batik-bridge到 1.17 或更高版本 |
缓解措施 | 避免加载不受信任的 SVG 文件 | |
补丁 | 官方已发布补丁:http://svn.apache.org/viewvc?view=revision&revision=1905049 | |
org.apache.xmlgraphics:batik-svgrasterizer [1.9, 1.17) | 更新 | 升级org.apache.xmlgraphics:batik-svgrasterizer到 1.17 或更高版本 |
org.apache.xmlgraphics:batik-transcoder [1.6.1, 1.17) | 更新 | 升级org.apache.xmlgraphics:batik-transcoder到 1.17 或更高版本 |
参考链接:https://www.oscs1024.com/hd/MPS-2022-63578 |
Apache Pony Mail 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
Batik 1.0 – 1.16 | 缓解措施 | 用户应升级到 Batik 1.17 |
参考链接:https://lists.apache.org/thread/hco2nw1typoorz33qzs0fcdx0ws6d6j2 |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-2022-63578
https://lists.apache.org/thread/hco2nw1typoorz33qzs0fcdx0ws6d6j2
https://github.com/apache/xmlgraphics-batik/commit/aaa1dd3e6b5a7df781d73e0c37a1df6a8f318893