重要!这个Sonarqube高危漏洞千万要当心

VSole2021-11-15 17:33:52

0x01 漏洞描述

SonarQube是一个开源代码质量管理和分析审计平台,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十余种编程语言的代码质量管理,可以对项目中的重复代码、程序错误、编写规范、安全漏洞等问题进行检测,并将结果通过SonarQube Web界面进行呈现。

2021年11月15日,360漏洞云团队监测到SonarQube 未授权访问漏洞在野利用的消息 。漏洞编号:CVE-2020-27986,漏洞威胁等级:高危,漏洞评分:7.5。

该漏洞是由于SonarQube缺少对API接口访问的鉴权控制,攻击者利用该漏洞,可在未授权的情况下通过访问上述API接口,获取SonarQube平台上的程序源代码,构成项目源代码数据泄露风险。

早在2021年10月25日,360漏洞云就已检测到外网存在攻击者利用Sonarqube零日漏洞获取Bosch iSite源代码的新闻,该新闻称攻击者利用未知漏洞渗透了Bosch iSite的服务器,造成Bosch iSite网站源代码泄露,近日,境外媒体相继爆料多起源代码泄露事件,涉及我国多个机构和企业的SonarQube代码审计平台。。

360漏洞云安全专家已在漏洞云平台发布该漏洞的poc,请自行查看。

0x02 危害等级

高危:7.5

0x03 影响版本

SonarQube < 8.6

0x04 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:

SonarQube >=8.6

与此同时,360漏洞云提醒您请做好资产自查以及预防工作,以免遭受黑客攻击。

sonarqubesonar
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
企业安全规划建设过程中,往往会涉及到开发的代码安全,而更多可以实现落地的是源代码安全审计中,使用自动化工具代替人工漏洞挖掘,并且可以交付给研发人员直接进行安全自查,同时也更符合SDL的原则,此外可以显著提高审计工作的效率。
安全公告编号:CNTA-2021-0031 2021年11月5日,国家信息安全漏洞共享平台(CNVD)收录了SonarQube系统未授权访问漏洞(CNVD-2021-84502)。
该漏洞可能导致源代码泄露……
Sonar引入到代码开发的过程中,提供静态源代码安全扫描能力。
预警一次不能随便用,但是目前到了应该预警的时候了。20日,未知攻击者入侵并渗透了博世iSite服务器,并窃取了这家制造巨头的5G物联网连接平台的源代码。25日,发帖人声称获得了梅赛德斯-奔驰中国部分开发源码。
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全。
近期深信服安全团队监测到境外黑客组织AgainstTheWest(以下简称ATW)针对托管在外网的SonarQube平台进行了定向攻击,窃取我国重要单位源代码,并在境外论坛上进行出售。 SonarQube 是一款代码质量审计和管理分析平台,该平台存在未授权访问,信息泄露以及弱口令爆破等安全隐患,攻击者可以利用这些安全隐患实施攻击,获取SonarQube平台上的项目源代码。 通过深度分析,我国有
2021年11月15日,360漏洞云团队监测到SonarQube 未授权访问漏洞在野利用的消息 。漏洞编号:CVE-2020-27986,漏洞威胁等级:高危,漏洞评分:7.5。
VSole
网络安全专家