关于SonarQube系统存在未授权访问漏洞的安全公告

VSole2021-11-19 19:32:43

安全公告编号:CNTA-2021-0031

2021年11月5日,国家信息安全漏洞共享平台(CNVD)收录了SonarQube系统未授权访问漏洞(CNVD-2021-84502)。攻击者利用该漏洞,可在未授权的情况下获取敏感代码数据。目前,漏洞利用细节已公开,SonarQube公司已发布补丁修复该漏洞。CNVD建议受影响用户尽快更新至最新版本避免漏洞攻击威胁。

一、漏洞情况分析

SonarQube是一个开源代码质量管理和分析审计平台,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十余种编程语言的代码质量管理,可以对项目中的重复代码、程序错误、编写规范、安全漏洞等问题进行检测,并将结果通过SonarQube Web界面进行呈现。

近日,境外媒体相继爆料多起源代码泄露事件,涉及我国多个机构和企业的SonarQube代码审计平台。SonarQube系统在默认配置下,会将通过审计的源代码上传至SonarQube平台。由于SonarQube缺少对API接口访问的鉴权控制,攻击者利用该漏洞,可在未授权的情况下通过访问上述API接口,获取SonarQube平台上的程序源代码,构成项目源代码数据泄露风险。

CNVD对该漏洞的综合评级为“高危”。

二、漏洞影响范围

漏洞影响的产品版本包括:

SonarQube < 8.6

三、漏洞处置建议

目前, SonarQube公司已发布新版本修复该漏洞,CNVD建议用户尽快进行自查,并及时升级至最新版本,同时可根据业务情况,加设或调整部署于公网的系统访问策略。 

附参考链接:

https://docs.sonarqube.org/latest/setup/get-started-2-minutes/

https://blog.sonarsource.com/public-response-code-leaks 

感谢CNVD技术组支撑单位——北京知道创宇信息技术股份有限公司和北京安天网络安全技术有限公司为本报告提供的技术支持。

sonarqubesonar
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
企业安全规划建设过程中,往往会涉及到开发的代码安全,而更多可以实现落地的是源代码安全审计中,使用自动化工具代替人工漏洞挖掘,并且可以交付给研发人员直接进行安全自查,同时也更符合SDL的原则,此外可以显著提高审计工作的效率。
安全公告编号:CNTA-2021-0031 2021年11月5日,国家信息安全漏洞共享平台(CNVD)收录了SonarQube系统未授权访问漏洞(CNVD-2021-84502)。
该漏洞可能导致源代码泄露……
Sonar引入到代码开发的过程中,提供静态源代码安全扫描能力。
预警一次不能随便用,但是目前到了应该预警的时候了。20日,未知攻击者入侵并渗透了博世iSite服务器,并窃取了这家制造巨头的5G物联网连接平台的源代码。25日,发帖人声称获得了梅赛德斯-奔驰中国部分开发源码。
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全。
近期深信服安全团队监测到境外黑客组织AgainstTheWest(以下简称ATW)针对托管在外网的SonarQube平台进行了定向攻击,窃取我国重要单位源代码,并在境外论坛上进行出售。 SonarQube 是一款代码质量审计和管理分析平台,该平台存在未授权访问,信息泄露以及弱口令爆破等安全隐患,攻击者可以利用这些安全隐患实施攻击,获取SonarQube平台上的项目源代码。 通过深度分析,我国有
2021年11月15日,360漏洞云团队监测到SonarQube 未授权访问漏洞在野利用的消息 。漏洞编号:CVE-2020-27986,漏洞威胁等级:高危,漏洞评分:7.5。
VSole
网络安全专家