Terraform<1.5.7 任意文件写入漏洞 (CVE-2023-4782)

漏洞类型 路径遍历 发现时间 2023-09-15 漏洞等级 高危
MPS编号 MPS-krc8-d4u9 CVE编号 CVE-2023-4782 漏洞影响广度 广

漏洞危害

OSCS 描述
Terraform 是一个开源的基础设施即代码(IAC)工具,允许用户使用声明性语言定义和配置基础设施资源,如虚拟机、存储、网络等。多数国内外云厂商的基础设施自动化都在使用Terraform。
Terraform 受影响版本中,由于在执行模块的初始化之前未对模块名进行校验,当 Terraform 执行初始化操作时,攻击者可通过构造恶意的模块名在任意位置写入文件,再通过其调用系统上其他可执行程序的逻辑,劫持对应内容,写入恶意的代码,即可达到任意命令执行。
当云厂商允许用户通过自定义 Terraform 语法配置和管理云上资产时会受到此漏洞影响,Terraform Cloud 和 Terraform Enterprise 不受影响。
参考链接:https://www.oscs1024.com/hd/MPS-krc8-d4u9

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
github.com/hashicorp/terraform [1.0.8, 1.5.7) 更新 将 github.com/hashicorp/terraform 升级至 1.5.7 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-krc8-d4u9

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-krc8-d4u9

https://nvd.nist.gov/vuln/detail/CVE-2023-4782

https://discuss.hashicorp.com/t/hcsec-2023-27-terraform-allows-arbitrary-file-write-during-init-operation/58082/1

https://github.com/hashicorp/terraform/commit/06581d5d15151c1f87a804aed202a0a1abf83697

(0)
上一篇 2023年9月14日 下午12:00
下一篇 2023年9月16日 下午10:00

相关推荐

  • Google Chrome Blink 内存越界访问漏洞 (CVE-2024-1669)

    漏洞类型 越界读取 发现时间 2024-02-21 漏洞等级 高危 MPS编号 MPS-e80z-3t4y CVE编号 CVE-2024-1669 漏洞影响广度 广 漏洞危害 OSCS 描述 Google Chrome 是谷歌公司开发的一款Web浏览器,其中使用的Blink作为其渲染引擎。 在受影响的版本中,Blink引擎的Web Neural Networ…

    2024年2月22日
    0
  • Apache Superset<2.1.1 远程代码执行漏洞 (CVE-2023-37941)

    漏洞类型 反序列化 发现时间 2023-09-06 漏洞等级 高危 MPS编号 MPS-tu89-c6xs CVE编号 CVE-2023-37941 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Superset 是一个开源的数据可视化工具,metadata 数据库用于存储 Superset 元数据(如配置信息)。Python 的 pickle …

    2023年9月9日
    0
  • Apache Airflow Sqoop远程代码执行漏洞 (CVE-2023-27604)

    漏洞类型 输入验证不恰当 发现时间 2023-08-28 漏洞等级 中危 MPS编号 MPS-2023-6961 CVE编号 CVE-2023-27604 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Airflow 是一个以编程方式管理 workflow 的平台,Sqoop 模块用于在 Hadoop 和结构化数据存储(例如关系数据库)之间高效传…

    2023年9月4日
    0
  • NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息

    【高危】NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @usaa-grp-payments-web-experience/bk-acknowledge-module 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址…

    2025年8月2日
    0
  • Apache Kylin kylin.properties 信息泄漏 (CVE-2023-29055)

    漏洞类型 未授权敏感信息泄露 发现时间 2024-01-29 漏洞等级 低危 MPS编号 MPS-2023-9183 CVE编号 CVE-2023-29055 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Kylin是一个开源的分布式分析引擎。 在受影响版本中,服务器配置界面会显示配置文件 kylin.properties 的内容,文件中 kyl…

    2024年1月30日
    0