Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)
漏洞类型身份验证不当发现时间2023/6/21漏洞等级中危
MPS编号MPS-5l0p-exd9CVE编号CVE-2023-34340漏洞影响广度一般

漏洞危害

OSCS 描述
Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient 在构造新的实例时移除了自动身份验证机制,身份验证始终在 shell 中进行。当 shell 闲置时间过长,需要重新进行身份验证时,由于身份凭证存放在客户端的配置文件中,用户输入任何内容都可以通过验证。
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9
Apache pony mail 描述
Apache 软件基金会 Apache Accumulo 中的不正确身份验证漏洞。
此问题影响 Apache Accumulo:2.1.0。 Accumulo 2.1.0 在用户身份验证过程中存在缺陷,当提供无效凭据时,该过程可能会成功。
建议用户升级至2.1.1。
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
org.apache.accumulo:accumulo-core@[2.1.0, 2.1.1)更新将组件 org.apache.accumulo:accumulo-core 升级到 2.1.1 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9

Apache pony mail 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Accumulo 2.1.0 before 2.1.1更新升级 Apache Accumulo 至2.1.1
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5l0p-exd9

https://nvd.nist.gov/vuln/detail/CVE-2023-34340

https://github.com/apache/accumulo/commit/0f2389735fd32e0bbc93ecde5d8c814b275b21b5

https://github.com/apache/accumulo/issues/3433

https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

(0)
上一篇 2023年8月30日 上午11:59
下一篇 2023年8月30日 下午12:00

相关推荐

  • Apache OFBiz <12.12.18 路径遍历漏洞 (CVE-2024-25065)

    漏洞类型 路径遍历 发现时间 2024-02-29 漏洞等级 高危 MPS编号 MPS-rfy8-vc9m CVE编号 CVE-2024-25065 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 Apache OFBiz 中由于未充分验证用户输入的 contextPath 而导致存在路径遍历漏洞,未授权…

    2024年2月29日
    0
  • Apache OFBiz 未授权远程代码执行漏洞 (CVE-2023-49070)

    漏洞类型 反序列化 发现时间 2023-12-05 漏洞等级 严重 MPS编号 MPS-ope5-i4zj CVE编号 CVE-2023-49070 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。Apache XML-RPC 是 XML-RPC 的 Java 实现,XML-RPC 是一种使用 XML o…

    2023年12月6日
    0
  • Argo CD 存在 CSRF 漏洞 (CVE-2024-28175)

    漏洞类型 CSRF 发现时间 2024-03-14 漏洞等级 严重 MPS编号 MPS-foxv-68g9 CVE编号 CVE-2024-28175 漏洞影响广度 广 漏洞危害 OSCS 描述 Argo CD 是一个声明式的 GitOps 持续交付工具,用于在 Kubernetes 环境中进行应用程序的持续交付和部署管理。 受影响版本中,由于未对 argoc…

    2024年3月15日
    0
  • JumpServer 任意密码重置漏洞 (CVE-2023-42820)

    漏洞类型 输入验证不恰当 发现时间 2023-09-27 漏洞等级 高危 MPS编号 MPS-7u1t-o45e CVE编号 CVE-2023-42820 漏洞影响广度 广 漏洞危害 OSCS 描述 JumpServer 是一款开源的堡垒机。 在受影响版本中,由于第三方库django-simple-captcha可以在 API /core/auth/capt…

    2023年9月28日
    0
  • Zabbix zbxjson模块缓冲区溢出漏洞 (CVE-2023-32722)

    漏洞类型 经典缓冲区溢出 发现时间 2023-10-12 漏洞等级 严重 MPS编号 MPS-mvg7-3jsp CVE编号 CVE-2023-32722 漏洞影响广度 一般 漏洞危害 OSCS 描述 Zabbix 是开源的网络监控和管理工具,zbxjson用于通过 JSON-RPC 方式与 Zabbix 服务器进行通信,监控项功能用来从主机收集数据(如处理…

    2023年10月14日
    0