【漏洞预警】Apache ShardingSphere ElasticJob-UI 权限提升漏洞

VSole2022-01-25 14:47:43

1. 通告信息

近日,安识科技A-Team团队监测到一则Apache ShardingSphere ElasticJob-UI 权限提升漏洞的信息,当前官方已发布受影响的补丁。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

CVE-2022-22733

该漏洞是由于返回 token 中包含了管理员密码,攻击者可利用该漏洞在授权的情况下,构造恶意数据执行权限绕过攻击,最终获取服务器最高权限。

3. 漏洞危害

攻击者可利用该漏洞在授权的情况下,构造恶意数据执行权限绕过攻击,最终获取服务器最高权限。

4. 影响版本

Apache ShardingSphere ElasticJob-UI <= 3.0.0

5. 解决方案

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:https://shardingsphere.apache.org/document/current/cn/downloads/

6. 时间轴

【-】2022年1月24日安识科技A-Team团队监测到Apache ShardingSphere官方发布安全补丁

【-】2022年1月25日 安识科技A-Team团队根据官方公告分析

【-】2022年1月25日 安识科技A-Team团队发布安全通告

apache科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
1. 通告信息近日,安识科技A-Team团队监测到一则 Apache Fineract SQL注入漏洞的信息
通告信息 近日,安识科技A-Team团队监测到一则 Apache Fineract 组件存在文件上传漏洞的信息,漏洞编号:CVE-2022-44635 ,漏洞威胁等级:高危。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
近日,安识科技A-Team团队监测到Apache Geode 数据管理平台存在xss类型漏洞,漏洞编号:CVE-2022-34870,漏洞威胁等级:高危。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
近日,安识科技A-Team团队监测到一则 Apache Avro-rs整数溢出漏洞的信息,漏洞编号:CVE-2022-36125,漏洞威胁等级:高危。该漏洞是由于 由于在Avro Rust SDK中读取损坏的.avro文件时会发生整数溢出,可能导致应用程序崩溃。
Apache Shiro开放重定向漏洞威胁通告
该漏洞是由于 RegexRequestMatcher 不正当配置存在安全问题,攻击者可利用该漏洞在未授权的情况下,构造恶意数据绕过 Shiro 的权限配置机制,最终可绕过用户身份认证,导致权限校验失败。
近日,安识科技A-Team团队监测到一则 Apache CouchDB 组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2022-24706,漏洞威胁等级:高危。
近日,安识科技A-Team团队监测到一则Apache Struts2远程代码执行漏洞的信息,漏洞编号:CVE-2021-31805,漏洞威胁等级:高危。该漏洞是由于由于对CVE-2020-17530的修复不完整,在Apache Struts 2.0.0-2.5.29中,如果开发人员使用 %{...} 语法应用强制 OGNL 解析,标签的某些属性仍然可被二次解析。当对标签属性中未经验证的原始用户输入
近日,安识科技A-Team团队监测到一则Apache ShardingSphere ElasticJob-UI 权限提升漏洞的信息,当前官方已发布受影响的补丁。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
上月曝光的 Log4j 漏洞,揭开了热门开源 Java 日志库 Apache Log4j 中的一项巨大安全隐患。若未得到及时修复,网络攻击者可借此在互联网上兴风作浪。 至于周四的白宫讨论,主要集中在如何防止开源软件中的安全漏洞、如何改进发现和修复错误的过程、以及如何加快修补过程。 出席会议的企业高管们发表了很有价值的意见,并承诺与政府合作以提升开源软件的安全性。
VSole
网络安全专家