Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)
漏洞类型身份验证不当发现时间2023/6/21漏洞等级中危
MPS编号MPS-5l0p-exd9CVE编号CVE-2023-34340漏洞影响广度一般

漏洞危害

OSCS 描述
Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient 在构造新的实例时移除了自动身份验证机制,身份验证始终在 shell 中进行。当 shell 闲置时间过长,需要重新进行身份验证时,由于身份凭证存放在客户端的配置文件中,用户输入任何内容都可以通过验证。
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9
Apache pony mail 描述
Apache 软件基金会 Apache Accumulo 中的不正确身份验证漏洞。
此问题影响 Apache Accumulo:2.1.0。 Accumulo 2.1.0 在用户身份验证过程中存在缺陷,当提供无效凭据时,该过程可能会成功。
建议用户升级至2.1.1。
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
org.apache.accumulo:accumulo-core@[2.1.0, 2.1.1)更新将组件 org.apache.accumulo:accumulo-core 升级到 2.1.1 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-5l0p-exd9

Apache pony mail 平台影响范围和处置方案

影响范围处置方式处置方法
Apache Accumulo 2.1.0 before 2.1.1更新升级 Apache Accumulo 至2.1.1
参考链接:https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5l0p-exd9

https://nvd.nist.gov/vuln/detail/CVE-2023-34340

https://github.com/apache/accumulo/commit/0f2389735fd32e0bbc93ecde5d8c814b275b21b5

https://github.com/apache/accumulo/issues/3433

https://lists.apache.org/thread/syy6jftvy9l6tlhn33o0rzwhh4rd0z4t

(0)
上一篇 2023年8月30日 上午11:59
下一篇 2023年8月30日 下午12:00

相关推荐

  • GitLab 账号接管漏洞 (CVE-2023-7028)

    漏洞类型 从非可信控制范围包含功能例程 发现时间 2024-01-12 漏洞等级 严重 MPS编号 MPS-vbt9-zgx1 CVE编号 CVE-2023-7028 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台 GitLab CE/EE中支持用户通过辅助电子邮件地址重置密码,默认情况允许…

    2024年1月12日
    0
  • Jenkins CLI 任意文件读取漏洞导致远程代码执行风险 (CVE-2024-23897)

    漏洞类型 路径遍历 发现时间 2024-01-24 漏洞等级 高危 MPS编号 MPS-nw0b-89j6 CVE编号 CVE-2024-23897 漏洞影响广度 一般 漏洞危害 OSCS 描述 Jenkins CLI 是 Jenkins 内置的命令行页面。 Jenkins 受影响版本中使用 args4j 库解析CLI命令参数,该库默认将参数中 @ 字符后的…

    2024年1月25日
    0
  • vCenter Server 远程代码执行漏洞 (CVE-2023-34048)

    漏洞类型 越界写入 发现时间 2023-10-26 漏洞等级 严重 MPS编号 MPS-b28s-4xal CVE编号 CVE-2023-34048 漏洞影响广度 一般 漏洞危害 OSCS 描述 vCenter Server是一种虚拟化管理软件,用于集中管理和监控VMware虚拟化环境中的多个虚拟机和主机。DCERPC协议是一种远程过程调用协议,能使处于同一…

    2023年10月26日
    0
  • Apache Kafka ACL配置错误漏洞 (CVE-2024-27309)

    漏洞类型 权限管理不当 发现时间 2024-04-12 漏洞等级 高危 MPS编号 MPS-pyb8-l75n CVE编号 CVE-2024-27309 漏洞影响广度 广 漏洞危害 OSCS 描述 Kafka 是 Apache 软件基金会的一种分布式的、基于发布/订阅的消息系统。 Apache Kafka在从ZooKeeper模式迁移到KRaft模式时存在A…

    漏洞 2024年4月15日
    0
  • Apache Ozone 身份验证不当漏洞 (CVE-2023-39196)

    漏洞类型 身份验证不当 发现时间 2024-02-08 漏洞等级 中危 MPS编号 MPS-p28e-s1h5 CVE编号 CVE-2023-39196 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Ozone 是用于 Hadoop 和云原生的分布式对象存储系统。 Apache Ozone 1.2.0至1.3.0版本存在身份验证不当漏洞,该漏洞允…

    2024年2月8日
    0