[Critique] PowerJob<=4.3.3 Vulnérabilité d'exécution de code à distance

 Description de la vulnérabilité

PowerJob est un framework open source de planification de tâches distribuées.

Étant donné que PowerJob n'authentifie pas la passerelle, dans les versions 4.3.3 et antérieures, un attaquant non autorisé peut envoyer un paramètre instanceId construit de manière malveillante au point de terminaison /instance/detail pour exécuter à distance du code arbitraire.

Nom de la vulnérabilité

PowerJob<=4.3.3 Vulnérabilité d'exécution de code à distance

Type de vulnérabilité injection de code
L'heure de la découverte 2023/7/29
Étendue de la vulnérabilité en général
Numéro MPS MPS-z718-rwub
Numéro CVE CVE-2023-37754
Numéro CNVD -


Sphère d'influence

Lecteur PDF Foxit@[12.1.2.15332, 12.1.3)

Programme de réparation

Mettez à niveau le composant Foxit PDF Reader vers la version 12.1.3 ou ultérieure

lien de référence

OSCS | Communauté de sécurité de la chaîne d'approvisionnement des logiciels open source | Rendre chaque projet open source plus sûr

NVD-CVE-2023-37754

Version complète Exécution de commandes à distance · Problème n° 675 · PowerJob/PowerJob · GitHub

Commande à distance PowerJob/Exécution de code - Blog de novy

À propos de Murphy Security 

Murphy Security est une société technologique qui vous fournit un logiciel professionnel de gestion de la sécurité de la chaîne d'approvisionnement. L'équipe principale provient de Baidu, Huawei, Wuyun et d'autres entreprises. La société fournit aux clients une plate-forme complète de gestion de la sécurité de la chaîne d'approvisionnement logicielle et fournit des logiciels avec un cycle de vie complet autour de la gestion de la sécurité SBOM, les capacités de la plate-forme incluent l'analyse des composants logiciels, la gestion de la sécurité des sources, la détection d'images de conteneurs, l'alerte précoce en matière de vulnérabilité et l'évaluation de l'accès à la chaîne d'approvisionnement des logiciels commerciaux et d'autres produits. Fournissez aux clients des capacités de contrôle complètes depuis la gestion de l'identification des actifs de la chaîne d'approvisionnement, la détection des risques, le contrôle de la sécurité et la réparation à clé unique.

Projet open source : https://github.com/murphysecurity/murphysec/?sf=qbyj

Le produit peut être intégré à divers outils dans le processus de développement existant à un coût très faible, y compris une intégration transparente avec des dizaines d'outils tels que IDE, Gitlab, Bitbucket, Jenkins, Harbor et Nexus.

Outil de détection de sécurité de code gratuit :  https://www.murphysec.com/?sf=qbyj
Abonnement gratuit à l'intelligence : https://www.oscs1024.com/cm/?sf=qbyj


Je suppose que tu aimes

Origine blog.csdn.net/murphysec/article/details/132037218
conseillé
Classement