赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Nacos derby 接口SQL注入导致RCE漏洞

北京赛克艾威科技有限公司

2024-07-19

Nacos 是一个用于动态服务发现和配置以及服务管理的平台,Derby 是一个轻量级的嵌入式数据库。接口 /nacos/v1/cs/ops/derby 和 /nacos/v1/cs/ops/data/removal 在使用 Derby 数据库作为内置数据源时。用于运维人员进行数据运维和问题排查,在使用 standalone 模式启动 Nacos时,为了避免因搭建外置数据库而占用额外的资源,会使用 Derby 数据库作为数据源。 受影响版本的 Nacos 默认未开启身份认证,/data/removal 接口存在条件竞争漏洞,攻击者可借此接口执行恶意SQL,加载恶意jar并注册函数,随后可以在未授权条件下利用 derby sql 注入漏洞(CVE\-2021\-29442)调用恶意函数来执行恶意代码。 此前官方开发者认为属于功能特性,未做处理,后在2.4.0版本中通过增加 derbyOpsEnabled 选项默认关闭 derby 接口来避免被滥用。

Apache HTTP Server 服务器端请求伪造漏洞(CVE-2024-40898)

北京赛克艾威科技有限公司

2024-07-18

Windows 上 Apache HTTP Server 中的 SSRF 在服务器/vhost 上下文中使用 mod\_rewrite,允许通过 SSRF 和恶意请求将 NTML 哈希泄露给恶意服务器。

Apache HTTP Server 信息泄露漏洞(CVE-2024-40725)

北京赛克艾威科技有限公司

2024-07-18

Apache HTTP Server 2.4.61 核心中针对 CVE\-2024\-39884 的部分修复忽略了对处理程序的旧式基于内容类型的配置的某些使用。在某些间接请求文件的情况下,“AddType”和类似配置会导致本地内容的源代码泄露。例如,PHP 脚本可能会被提供而不是被解释。

JumpServer Ansible Playbooks 任意文件写入导致远程代码执行漏洞

北京赛克艾威科技有限公司

2024-07-18

JumpServer 是开源的堡垒机和运维安全审计系统。Ansible 是 JumpServer 用来批量执行命令的工具。 受影响版本中可以利用 Ansible playbook 写入任意文件,然后借助 Celery 容器以 root 身份运行写入的文件,攻击者可以借此执行任意 Python 代码。 修复版本中通过将 Ansible runner 调整为隔离模式运行来修复漏洞。