Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)
漏洞类型身份验证不当发现时间2023/6/21漏洞等级中危
MPS编号MPS-5l0p-exd9CVE编号CVE-2023-34340漏洞影响广度一般

漏洞危害

OSCS 描述
Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient 在构造新的实例时移除了自动身份验证机制,身份验证始终在 shell 中进行。当 shell 闲置时间过长,需要重新进行身份验证时,由于身份凭证存放在客户端的配置文件中,用户输入任何内容都可以通过验证。
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9
Apache pony mail 描述
Apache 软件基金会 Apache Accumulo 中的不正确身份验证漏洞。
此问题影响 Apache Accumulo:2.1.0。 Accumulo 2.1.0 在用户身份验证过程中存在缺陷,当提供无效凭据时,该过程可能会成功。
建议用户升级至2.1.1。
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
org.apache.accumulo:accumulo-core@[2.1.0, 2.1.1)更新将组件 org.apache.accumulo:accumulo-core 升级到 2.1.1 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9

Apache pony mail 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Accumulo 2.1.0 before 2.1.1更新升级 Apache Accumulo 至2.1.1
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5l0p-exd9

https://nvd.nist.gov/vuln/detail/CVE-2023-34340

https://github.com/apache/accumulo/commit/0f2389735fd32e0bbc93ecde5d8c814b275b21b5

https://github.com/apache/accumulo/issues/3433

https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

(0)
上一篇 2023年8月30日 上午11:59
下一篇 2023年8月30日 下午12:00

相关推荐

  • NPM组件 @google_cloud/common 等窃取主机敏感信息

    【高危】NPM组件 @google_cloud/common 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @google_cloud/common 等NPM组件包时会窃取用户的主机名、用户名、IP地址、passwd 文件等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-4vbj-7ioz 处置建议 强烈建议修复 发现时间 2025-08-…

    2025年8月26日
    0
  • Gofiber 存在CORS凭证泄露漏洞 (CVE-2024-25124)

    漏洞类型 过度许可的跨域白名单 发现时间 2024-02-22 漏洞等级 严重 MPS编号 MPS-qoe4-atu2 CVE编号 CVE-2024-25124 漏洞影响广度 广 漏洞危害 OSCS 描述 Gofiber 是一个基于Go语言的轻量级web框架。 受影响版本中,Web应用中的CORS中间件允许不安全的配置(例如:同时设置Access-Contr…

    2024年2月22日
    0
  • Apache Nifi JMS组件存在JNDI反序列化漏洞 (CVE-2023-34212)

    漏洞类型 反序列化 发现时间 2023/6/13 漏洞等级 高危 MPS编号 MPS-y8rd-wenb CVE编号 CVE-2023-34212 漏洞影响广度 一般 漏洞危害OSCS 描述Apache NiFi 是一个开源的数据流处理和自动化工具, JndiJmsConnectionFactoryProvider 控制器组件用于配置 JMS 连接地址。Ap…

    2023年8月30日
    0
  • FFmpeg < 7.0 释放后使用漏洞 (CVE-2024-31578)

    漏洞类型 UAF 发现时间 2024-04-17 漏洞等级 高危 MPS编号 MPS-y94m-eo71 CVE编号 CVE-2024-31578 漏洞影响广度 一般 漏洞危害 OSCS 描述 FFmpeg 是处理多媒体内容的开源库和工具的集合。 FFmpeg < 7.0 版本中,由于av_hwframe_ctx_init函数中错误地假设frames_uni...

    漏洞 2024年4月22日
    0
  • Apache Airflow Hive Provider Beeline 远程代码执行漏洞 (CVE-2023-35797)[有POC]

    漏洞类型 代码注入 发现时间 2023/7/2 漏洞等级 高危 MPS编号 MPS-gyzv-dxst CVE编号 CVE-2023-35797 漏洞影响广度 广 漏洞危害OSCS 描述Airflow Hive Provider 是 Apache Airflow 与 Apache Hive 集成的插件。Beeline 是 Hive 客户端与服务器进行交互的命…

    2023年8月30日
    0