Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)
漏洞类型身份验证不当发现时间2023/6/21漏洞等级中危
MPS编号MPS-5l0p-exd9CVE编号CVE-2023-34340漏洞影响广度一般

漏洞危害

OSCS 描述
Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient 在构造新的实例时移除了自动身份验证机制,身份验证始终在 shell 中进行。当 shell 闲置时间过长,需要重新进行身份验证时,由于身份凭证存放在客户端的配置文件中,用户输入任何内容都可以通过验证。
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9
Apache pony mail 描述
Apache 软件基金会 Apache Accumulo 中的不正确身份验证漏洞。
此问题影响 Apache Accumulo:2.1.0。 Accumulo 2.1.0 在用户身份验证过程中存在缺陷,当提供无效凭据时,该过程可能会成功。
建议用户升级至2.1.1。
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
org.apache.accumulo:accumulo-core@[2.1.0, 2.1.1)更新将组件 org.apache.accumulo:accumulo-core 升级到 2.1.1 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9

Apache pony mail 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Accumulo 2.1.0 before 2.1.1更新升级 Apache Accumulo 至2.1.1
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5l0p-exd9

https://nvd.nist.gov/vuln/detail/CVE-2023-34340

https://github.com/apache/accumulo/commit/0f2389735fd32e0bbc93ecde5d8c814b275b21b5

https://github.com/apache/accumulo/issues/3433

https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

(0)
上一篇 2023年8月30日 上午11:59
下一篇 2023年8月30日 下午12:00

相关推荐

  • apache-airflow-providers-mongo SSL证书验证不当漏洞 (CVE-2024-25141)

    漏洞类型 证书验证不恰当 发现时间 2024-02-21 漏洞等级 低危 MPS编号 MPS-qd75-4bfu CVE编号 CVE-2024-25141 漏洞影响广度 小 漏洞危害 OSCS 描述 apache-airflow-providers-mongo 是 Apache Airflow 用于连接和操作MongoDB数据库的组件。 apache-air…

    2024年2月21日
    0
  • OpenSSL POLY1305 MAC算法 矢量寄存器损坏漏洞 (CVE-2023-6129)

    漏洞类型 对数组索引的验证不恰当 发现时间 2024-01-10 漏洞等级 低危 MPS编号 MPS-95ig-2os6 CVE编号 CVE-2023-6129 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是广泛使用的开源加密库。 在 OpenSSL 中,用于 PowerPC CPU 的 POLY1305 MAC 实现在恢复矢量寄存器的内容时,…

    2024年1月10日
    0
  • 泛微E-Office10 < 10.0_20240222 远程代码执行漏洞 (MPS-4tme-or5n)

    漏洞类型 反序列化 发现时间 2024-03-27 漏洞等级 严重 MPS编号 MPS-4tme-or5n CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 泛微e-office OA系统是通过php开发面向中小型组织的专业协同OA软件。 在受影响版本中,由于处理上传的phar文件时存在缺陷,攻击者可通过向/eoffice10/serv…

    2024年3月28日
    0
  • MLflow<2.9.2 存在任意文件写入漏洞 (CVE-2023-6753)

    漏洞类型 路径遍历 发现时间 2023-12-14 漏洞等级 严重 MPS编号 MPS-hbve-if4y CVE编号 CVE-2023-6753 漏洞影响广度 小 漏洞危害 OSCS 描述 MLflow 是用于机器学习全生命周期管理的开源工具。 2.9.2之前版本中由于使用 posixpath.basename 过滤文件路径,未正确过滤 Windows 路…

    2023年12月18日
    0
  • Kyverno 镜像摘要验证不当 (CVE-2023-47630)

    漏洞类型 对数据真实性的验证不充分 发现时间 2023-11-15 漏洞等级 高危 MPS编号 MPS-pahu-invz CVE编号 CVE-2023-47630 漏洞影响广度 小 漏洞危害 OSCS 描述 Kyverno是专为Kubernetes设计的策略引擎。 由于Kyverno的策略引擎涉及从容器镜像仓库中拉取镜像,并且没有验证镜像的来源。攻击者可以…

    2023年11月16日
    0