【漏洞预警】Asciidoctor-include-ext 命令注入漏洞

VSole2022-04-21 14:22:45

1. 通告信息

近日,安识科技A-Team团队监测到一则 Asciidoctor-include-ext 组件存在命令注入漏洞的信息,漏洞编号:CVE-2022-24803,漏洞威胁等级:严重,该漏洞是由于 Asciidoctor-include-ext 处理用户输入时存在安全问题,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行命令注入攻击,导致在主机上执行任意系统命令。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

CVE-2022-24803

简述:Asciidoctor是Asciidoctor组织的一款使用Ruby编写的文本处理器。该产品支持将AsciiDoc内容转换成HTML5、DocBook等格式。

Asciidoctor-include-ext 0.4.0 之前的版本存在操作系统命令注入漏洞,该漏洞可能允许攻击者在主机操作系统上执行任意系统命令。

3. 漏洞危害

攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行命令注入攻击,导致在主机上执行任意系统命令。

4. 影响版本

目前受影响的版本:

Asciidoctor-include-ext ( RubyGems ) < 0.4.0

5. 解决方案

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本 0.4.0,下载链接如下:https://github.com/jirutka/asciidoctor-include-ext/tags

6. 时间轴

【-】2022年4月20日 安识科技A-Team团队监测到Oracle Access Management漏洞信息。

【-】2022年4月20日 安识科技A-Team团队根据漏洞信息分析

【-】2022年4月21日 安识科技A-Team团队发布安全通告

科技注入漏洞
本作品采用《CC 协议》,转载必须注明作者和本文链接
1. 通告信息近日,安识科技A-Team团队监测到一则 Apache Fineract SQL注入漏洞的信息
近日,安识科技A-Team团队监测到一则Zyxel 防火墙命令注入漏洞漏洞编号:CVE-2022-30525,漏洞威胁等级:严重。该漏洞存在于某些Zyxel防火墙版本的 CGI 程序中,允许在未经身份验证的情况下在受影响设备上以nobody用户身份执行任意命令。
近日,安识科技A-Team团队监测到一则 Asciidoctor-include-ext 组件存在命令注入漏洞的信息,漏洞编号:CVE-2022-24803,漏洞威胁等级:严重,该漏洞是由于 Asciidoctor-include-ext 处理用户输入时存在安全问题,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行命令注入攻击,导致在主机上执行任意系统命令。
近日,安识科技A-Team团队监测到一则Oracle MySQL组件在JDBC过程中存在XML外部实体注入漏洞的信息,当前官方已发布受影响的补丁。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件。近日通达 版本又出现多个 sql 注入漏洞,目前互联网已公布相关利用的 POC ,建议受影响企事单位尽快修复。...
近日,国家信息安全漏洞库收到关于Apache OpenOffice 参数注入漏洞情况的报送。目前,Apache官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。
若当前使用版本在受影响范围内,则可能存在安全风险。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD-202107-1057)情况的报送。
VSole
网络安全专家