服务器 > 网络安全 > 企业安全

OSCS开源安全周报第 56 期:Apache Airflow Spark Provider 任意文件读取漏洞

105人参与 2024-08-04 企业安全

本周安全态势综述

oscs 社区共收录安全漏洞 3 个,公开漏洞值得关注的是 apache nifi 连接 url 验证绕过漏洞(cve-2023-40037)、powerjob 未授权访问漏洞(cve-2023-36106)、apache airflow spark provider 任意文件读取漏洞(cve-2023-40272)。

针对 npm 、pypi 仓库,共监测到 81 个不同版本的毒组件,其中 npm 组件包 mall-front-babel-directive 等携带远控木马,该系列的组件包具有持续性威胁行为 。

重要安全漏洞列表

1. apache nifi 连接 url 验证绕过漏洞(cve-2023-40037)

apache nifi 是一个开源的数据流处理和自动化工具。

在受影响版本中,由于多个processors和controller services在配置jdbc和jndi jms连接时对url参数过滤不完全。使用startswith方法过滤用户输入url,导致过滤可以被绕过。攻击者可以通过构造特定格式来绕过连接url验证,可能造成数据泄露等危害。

参考链接:https://www.oscs1024.com/hd/mps-0378-t16x

2. powerjob 未授权访问漏洞(cve-2023-36106)

powerjob 是一款开源的分布式任务调度框架。

在 powerjob 受影响版本中存在错误的访问控制漏洞。由于没有对/container/list接口做鉴权,未授权的攻击者可以构造 appid 参数访问 /container/list接口获取应用容器的标识、运行状态、日志等敏感信息。

参考链接:https://www.oscs1024.com/hd/mps-st3c-aw5x

3. apache airflow spark provider 任意文件读取漏洞

apache airflow spark provider是apache airflow项目的一个插件,用于在airflow中管理和调度apache spark作业。

受影响版本中,在jdbc连接时,由于没有对conn_prefix参数做验证,允许输入"?"来指定参数。攻击者可以通过构造参数?allowloadlocalinfile=true连接攻击者控制的恶意mysql服务器,读取airflow上的任意文件。

参考链接:https://www.oscs1024.com/hd/mps-w0kg-9vl7

4. npm 组件包 mall-front-babel-directive 等携带远控木马

投毒者于8月17日起发布了 essc-crypto、urs-remote 等npm组件包之后,相继发布 mall-front-babel-directive 等npm投毒包,当用户安装时会针windows/mac/linux系统从以下网址下载对应远控木马,进而与攻击者可控的c2服务器建立连接,远程执行系统命令或执行任意文件的上传/下载。

windows版本:hxxps://img.murphysec-nb.love/w_x32.exe

mac版本:hxxps://img.murphysec-nb.love/m_arm64

linux版本:hxxps://img.murphysec-nb.love/l_x64

参考链接:https://www.oscs1024.com/hd/mps-6olr-8p73

*查看漏洞详情页,支持免费检测项目中使用了哪些有缺陷的第三方组件

投毒风险监测

oscs 针对 npm 仓库监测的恶意组件数量如下所示。

本周新发现 81 个不同版本的恶意组件:

其他资讯

中路对线发现正在攻防演练中投毒的红队大佬 https://mp.weixin.qq.com/s/zhgra9whp2mcphvvihoowg

的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送: https://www.oscs1024.com/cm

具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/#%e6%83%85%e6%8a%a5%e7%b1%bb%e5%9e%8b%e5%92%8c%e6%8e%a8%e9%80%81%e5%86%85%e5%ae%b9

(0)
打赏 微信扫一扫 微信扫一扫

您想发表意见!!点此发布评论

推荐阅读

恶意爬虫防护 | 京东云技术团队

08-04

OpenSSL 3.0.0 设计(一)|介绍、术语与架构

08-04

记一次“有手就行”的从SQL注入到文件上传Getshell的简单过程

08-04

GOTC 2023 “开源安全”专题论坛议程曝光

08-04

公开比拼硬实力,华为众多议题入选 GOTC 2023

08-04

倒数计时,全球开源技术峰会 GOTC 要来了

08-04

猜你喜欢

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论