Apache Johnzon 拒绝服务漏洞 (CVE-2023-33008)

Apache Johnzon 拒绝服务漏洞 (CVE-2023-33008)
漏洞类型ReDoS发现时间2023/7/7漏洞等级中危
MPS编号MPS-2zow-5vi7CVE编号CVE-2023-33008漏洞影响广度极小

漏洞危害

OSCS 描述
Apache Johnzon 是用于解析和创建 JSONP 的 Java 库。在 Apache Johnzon 受影响版本中,由于BigDecimal#toBigInteger()未对接收的参数进行大小限制,当攻击者对传入的JSON数据填充大量数字(例如 1e20000000 ),会造成拒绝服务。
参考链接:https://www.oscs1024.com/hd/MPS-2zow-5vi7
APACHE PONY MAIL 描述
Apache Software Foundation Apache Johnzon 中的不可信数据反序列化漏洞。恶意攻击者可以制作一些使用大量数字(例如 1e20000000 等数字)的 JSON 输入,Apache Johnzon 会将其反序列化为 BigDecimal,并且可能使用太大的数字,这可能会导致转换缓慢(拒绝服务风险)。 Apache Johnzon 1.2.21 通过将 BigDecimal 设置为 1000(默认情况下)的比例限制来缓解此问题。此问题影响 Apache Johnzon:到 1.2.20。此问题被跟踪为 JOHNZON-397
参考链接:https://lists.apache.org/thread/qbg14djo95gfpk7o560lr8wcrzfyw43l

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
org.apache.johnzon:apache-johnzon@[0, 1.2.21)升级将组件 org.apache.johnzon:apache-johnzon 升级至 1.2.21 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-2zow-5vi7

APACHE PONY MAIL 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Johnzon through 1.2.20暂无暂无
参考链接:https://lists.apache.org/thread/qbg14djo95gfpk7o560lr8wcrzfyw43l

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-umly-9j1t

https://github.com/django-cms/django-filer/pull/1364

https://lists.apache.org/thread/qbg14djo95gfpk7o560lr8wcrzfyw43l

(0)
上一篇 2023年8月30日 下午12:00
下一篇 2023年8月30日 下午12:02

相关推荐

  • RocketMQ NameServer存在远程代码执行漏洞 (CVE-2023-37582)[有POC]

    漏洞类型 代码注入 发现时间 2023/7/12 漏洞等级 高危 MPS编号 MPS-suce-h9wp CVE编号 CVE-2023-37582 漏洞影响广度 广 漏洞危害 OSCS 描述 RocketMQ 是一个开源的分布式消息中间件,NameServer 为 Producer 和 Consumer 节点提供路由信息的组件。由于 CVE-2023-332…

    2023年8月31日
    0
  • NPM组件 @angular_devkit/architect 等窃取主机敏感信息

    【高危】NPM组件 @angular_devkit/architect 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @angular_devkit/architect 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-b43a-1vwt 处置建议 强烈建议修复 发现时间 2025-08-1…

    2025年8月21日
    0
  • Google Chrome <137.0.7129.0 BrowserTabStripTracker UAF漏洞

    【高危】Google Chrome <137.0.7129.0 BrowserTabStripTracker UAF漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器。受影响版本中,BrowserTabStripTracker 组件在初始化时会遍历列表 BrowserList。由于程序启动时加载扩展和自动打开开…

    2025年8月1日
    0
  • NPM组件 @wptv/components 等窃取主机敏感信息

    【高危】NPM组件 @wptv/components 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @wptv/components 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-zk9a-dgnh 处置建议 强烈建议修复 发现时间 2025-07-23 投毒仓库 npm 投…

    2025年7月23日
    0
  • NPM组件 typescript-4.8 等窃取主机敏感信息

    【高危】NPM组件 typescript-4.8 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 typescript-4.8 等NPM组件包时会窃取主机的主机名、用户名、IP地址、/etc/passwd 文件等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-c0m5-bjdy 处置建议 强烈建议修复 发现时间 2025-08-24 投毒仓库…

    2025年8月26日
    0