严重 | Asciidoctor-include-ext命令注入漏洞

VSole2022-04-11 18:02:46

0x01、漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

0x02、漏洞描述

Ascidoctor是一个用 Ruby 编写的快速、开源的文本处理器和发布工具链。Asciidoctor-include-ext是对Asciidoctor的内置(预)处理器的重新实现,用于 include::[] 指令以可扩展和更简洁的方式。

2022年4月1日,研究人员公开了一个存在于asciidoctor-include-ext ( RubyGems ) 中的命令注入漏洞。漏洞编号:CVE-2022-24803,漏洞威胁等级:严重,漏洞评分:10.0。

Asciidoctor-include-ext命令注入漏洞

Asciidoctor-include-ext命令注入漏洞

漏洞编号

CVE-2022-24803

漏洞类型

命令注入

漏洞等级

严重(10.0)

公开状态

公开

在野利用

未知

漏洞描述

使用Asciidoctor (Ruby)和0.4.0版本之前的asciidoctor-include-ext的应用程序,在AsciiDoc标记中渲染用户提供的输入时,可能导致在主机上执行任意系统命令。

0x03、漏洞等级

严重(10.0)

0x04、影响版本

asciidoctor-include-ext ( RubyGems ) < 0.4.0

0x05、修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本0.4.0,下载链接如下:

https://github.com/jirutka/asciidoctor-include-ext/tags

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

信息安全注入漏洞
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞库收到关于Apache OpenOffice 参数注入漏洞情况的报送。目前,Apache官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。
​近日,国家信息安全漏洞库(CNNVD)收到关于Redis代码注入漏洞(CNNVD-202202-1622、CVE-2022-0543)情况的报送。
近日,国家信息安全漏洞库(CNNVD)收到关于Webmin命令注入漏洞(CNNVD-201908-1151、CVE-2019-15107)情况的报送。攻击者利用该漏洞可以进行远程代码执行攻击。Webmin 1.920及其以下版本均受漏洞影响。目前,Webmin官方已发布了Webmin 1.930版本修复该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD
近日,国家信息安全漏洞库(CNNVD)收到关于Sonicwall SRA/SMA SQL注入漏洞(CNNVD-202107-1057)情况的报送。
漏洞态势根据国家信息安全漏洞库(CNNVD)统计,2021年9月份采集安全漏洞共1704个。本月接报漏洞17
公开漏洞情况 本周CNNVD采集安全漏洞427个。本周国内厂商漏洞9个,友讯公司漏洞数量最多,有5个。本周共发布超危漏洞16个,高危漏洞144个,中危漏洞255个,低危漏洞12个。根据补丁信息统计,合计412个漏洞已有修复补丁发布,整体修复率为96.49%。目前,VMware官方已经发布漏洞修复补丁,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft MSHTML.DLL 代码注入漏洞
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
VSole
网络安全专家