Apache Flink Stateful Functions 存在 HTTP 标头注入漏洞 (CVE-2023-41139)

漏洞类型 CRLF注入 发现时间 2023-09-20 漏洞等级 中危
MPS编号 MPS-g0z9-ja3f CVE编号 CVE-2023-41139 漏洞影响广度

漏洞危害

OSCS 描述
Apache Flink 是开源、分布式流处理框架,Stateful Functions 是 Apache Flink 的一个模块,用于构建分布式、弹性的实时应用程序。
Apache Flink Stateful Functions 受影响版本中由于 nettyclient 模块未对 HTTP 标头中的 CRLF 序列正确校验,远程攻击者可发送包含恶意标头(如:%0d%0a)的 HTTP 请求进行响应拆分攻击,通过注入虚假登录表单等钓鱼内容,或恶意的 JavaScript 代码,窃取用户凭据或以用户身份执行恶意操作。
参考链接:https://www.oscs1024.com/hd/MPS-g0z9-ja3f

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.flink:statefun-flink [3.1.0, 3.3.0) 更新 升级org.apache.flink:statefun-flink到 3.3.0 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-g0z9-ja3f

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-g0z9-ja3f

https://nvd.nist.gov/vuln/detail/CVE-2023-41139

https://lists.apache.org/thread/cvxcsdyjqc3lysj1tz7s06zwm36zvwrm

https://github.com/apache/flink-statefun/commit/b06c0a23a5a622d48efc8395699b2e4502bd92be

(0)
上一篇 2023年9月21日 下午12:00
下一篇 2023年9月21日 下午12:00

相关推荐

  • vLLM Qwen3CoderToolParser 远程代码执行漏洞

    【高危】vLLM Qwen3CoderToolParser 远程代码执行漏洞 漏洞描述 vLLM 是一款开源、高效的大语言模型推理和服务引擎,旨在为用户提供快速、便捷的 LLM 推理能力。受影响版本中,启用工具调用并指定 qwen3_coder 解析器时,Qwen3CoderToolParser 在处理未定义或无法识别的参数类型时会调用 eval() 进行动…

    2025年8月26日
    0
  • Apache ZooKeeper persistent watchers敏感信息泄露漏洞 (CVE-2024-23944)

    漏洞类型 未授权敏感信息泄露 发现时间 2024-03-15 漏洞等级 严重 MPS编号 MPS-kfgl-etid CVE编号 CVE-2024-23944 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache ZooKeeper是一个开源的分布式协调服务,persistent watchers 是对节点的监控机制。 受影响版本中,由于 addWat…

    2024年3月17日
    0
  • Cherry Studio 命令注入漏洞

    【高危】Cherry Studio 命令注入漏洞 漏洞描述 Cherry Studio 是一款开源的桌面客户端,用于支持多种大型语言模型(LLM)提供商。受影响版本中,Cherry Studio在处理与MCP服务器的连接认证流程时存在缺陷。redirectToAuthorization 函数接收到来自服务器的授权端点URL后,未作任何安全检查,便将其直接传递…

    2025年8月13日
    0
  • Google Chrome V8<13.8.79 沙箱绕过漏洞

    【高危】Google Chrome V8<13.8.79 沙箱绕过漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器,V8 是 Google 开发的高性能开源 JavaScript 和 WebAssembly 引擎,广泛应用于 Chrome 浏览器和 Node.js 等环境。受影响版本中,owner_ident…

    2025年8月21日
    0
  • Google Chrome <137.0.7129.0 BrowserTabStripTracker UAF漏洞

    【高危】Google Chrome <137.0.7129.0 BrowserTabStripTracker UAF漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器。受影响版本中,BrowserTabStripTracker 组件在初始化时会遍历列表 BrowserList。由于程序启动时加载扩展和自动打开开…

    2025年8月1日
    0