Apache Flink Stateful Functions 存在 HTTP 标头注入漏洞 (CVE-2023-41139)

漏洞类型 CRLF注入 发现时间 2023-09-20 漏洞等级 中危
MPS编号 MPS-g0z9-ja3f CVE编号 CVE-2023-41139 漏洞影响广度

漏洞危害

OSCS 描述
Apache Flink 是开源、分布式流处理框架,Stateful Functions 是 Apache Flink 的一个模块,用于构建分布式、弹性的实时应用程序。
Apache Flink Stateful Functions 受影响版本中由于 nettyclient 模块未对 HTTP 标头中的 CRLF 序列正确校验,远程攻击者可发送包含恶意标头(如:%0d%0a)的 HTTP 请求进行响应拆分攻击,通过注入虚假登录表单等钓鱼内容,或恶意的 JavaScript 代码,窃取用户凭据或以用户身份执行恶意操作。
参考链接:https://www.oscs1024.com/hd/MPS-g0z9-ja3f

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.flink:statefun-flink [3.1.0, 3.3.0) 更新 升级org.apache.flink:statefun-flink到 3.3.0 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-g0z9-ja3f

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-g0z9-ja3f

https://nvd.nist.gov/vuln/detail/CVE-2023-41139

https://lists.apache.org/thread/cvxcsdyjqc3lysj1tz7s06zwm36zvwrm

https://github.com/apache/flink-statefun/commit/b06c0a23a5a622d48efc8395699b2e4502bd92be

(0)
上一篇 2023年9月21日 下午12:00
下一篇 2023年9月21日 下午12:00

相关推荐

  • OpenSSL 拒绝服务漏洞 (CVE-2023-6237)

    漏洞类型 对因果或异常条件的不恰当检查 发现时间 2024-01-16 漏洞等级 低危 MPS编号 MPS-x84n-ctrf CVE编号 CVE-2023-6237 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenSSL 是广泛使用的开源加密库。 在 OpenSSL 3.0.0 到 3.0.12, 3.1.0 到 3.1.4 和 3.2.0 中 ,使…

    2024年1月16日
    0
  • Windows Kerberos 安全特性绕过漏洞 (CVE-2024-20674)

    漏洞类型 身份验证不当 发现时间 2024-01-10 漏洞等级 严重 MPS编号 MPS-srj4-gu7x CVE编号 CVE-2024-20674 漏洞影响广度 广 漏洞危害 OSCS 描述 Microsoft Windows Kerberos 是一个用于在网络集群中进行身份验证的软件。 Windows Kerberos 存在一个安全功能绕过漏洞。拥有…

    2024年1月10日
    0
  • Apache CouchDB 和 IBM Cloudant 权限升级漏洞 (CVE-2023-45725)

    漏洞类型 权限管理不当 发现时间 2023-12-13 漏洞等级 中危 MPS编号 MPS-6278-4bdg CVE编号 CVE-2023-45725 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache CouchDB 是一个开源的NoSQL数据库,Design Document用于存储数据库的设计和视图定义。IBM Cloudant 是基于 Ap…

    2023年12月14日
    0
  • minizip-ng<4.0.3 存在堆缓冲区溢出漏洞 (CVE-2023-48106)

    漏洞类型 堆缓冲区溢出 发现时间 2023-11-23 漏洞等级 高危 MPS编号 MPS-7wpn-d9ve CVE编号 CVE-2023-48106 漏洞影响广度 小 漏洞危害 OSCS 描述 minizip-ng 是一个开源的压缩库,用于创建和解压ZIP格式文件。 minizip-ng 4.0.3之前版本中的 mz_os.c#mz_path_resol…

    2023年11月23日
    0
  • Apache Dubbo 3.1.5 反序列化漏洞 (CVE-2023-46279)

    漏洞类型 反序列化 发现时间 2023-12-15 漏洞等级 严重 MPS编号 MPS-k3ml-xyci CVE编号 CVE-2023-46279 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Dubbo 是一款易用、高性能的 WEB 和 RPC 框架。 在3.1.5版本中,由于新增的SerializeSecurityManager类存在缺陷,…

    2023年12月18日
    0