《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 三大熱門開源軟件曝出漏洞,,或影響數(shù)千企業(yè)

三大熱門開源軟件曝出漏洞,或影響數(shù)千企業(yè)

2021-07-28
來源:安全牛
關(guān)鍵詞: 開源軟件 漏洞

微信圖片_20210728190011.jpg

  日前三大熱門開源項(xiàng)目——EspoCRM,、Pimcore和Akaunting被曝存在九個(gè)安全漏洞,。研究人員指出:“這三個(gè)項(xiàng)目已被廣泛應(yīng)用于數(shù)千家企業(yè)用戶,,是支持其服務(wù)和云托管工作的核心應(yīng)用程序。如果這些漏洞被攻擊者成功利用,,可能會(huì)為更復(fù)雜的攻擊提供途徑,。”

  諾基亞和Trevor的技術(shù)人員Wiktor S?dkowski表示,,這些漏洞會(huì)影響EspoCRM v6.1.6,、Pimcore客戶數(shù)據(jù)框架v3.0.0、Pimcore AdminBundle v6.8.0和Akaunting v2.1.12,,但已在相關(guān)漏洞披露后的一天內(nèi)進(jìn)行了修復(fù)處理,。

  EspoCRM是一個(gè)開源的客戶關(guān)系管理(CRM) 應(yīng)用程序,,而Pimcore是一個(gè)用于客戶數(shù)據(jù)管理、數(shù)字資產(chǎn)管理,、內(nèi)容管理和數(shù)字商務(wù)的開源企業(yè)軟件平臺(tái),。另一方面,Akaunting是一款開源在線會(huì)計(jì)軟件,,專為發(fā)票和費(fèi)用跟蹤而設(shè)計(jì),。

  問題清單如下——

  CVE-2021-3539(CVSS評(píng)分:6.3)- EspoCRM v6.1.6中的持久性XSS缺陷;

  CVE-2021-31867(CVSS評(píng)分:6.5)- Pimcore客戶數(shù)據(jù)框架 v3.0.0中的SQL注入,;

  CVE-2021-31869(CVSS評(píng)分:6.5)-Pimcore AdminBundle v6.8.0,;

  CVE-2021-36800(CVSS評(píng)分:8.7)-Akaunting v2.1.12中的操作系統(tǒng)命令注入;

  CVE-2021-36801(CVSS評(píng)分:8.5)-Akaunting v2.1.12中的身份驗(yàn)證繞過,;

  CVE-2021-36802(CVSS評(píng)分:6.5)-Akaunting v2.1.12中通過用戶控制的“區(qū)域設(shè)置”變量拒絕服務(wù),;

  CVE-2021-36803(CVSS評(píng)分:6.3)-在 Akaunting v2.1.12中上傳頭像期間的持久性XSS;

  CVE-2021-36804(CVSS評(píng)分:5.4)-Akaunting v2.1.12中的弱密碼重置,;

  CVE-2021-36805(CVSS評(píng)分:5.2)-Akaunting v2.1.12中的發(fā)票頁腳持久性XSS,。

  成功利用這些漏洞可以使繞過身份驗(yàn)證的攻擊者執(zhí)行任意JavaScript代碼,控制底層操作系統(tǒng)并將其當(dāng)做灘頭陣地發(fā)起額外的惡意攻擊,,還可以通過特制的HTTP請(qǐng)求觸發(fā)拒絕服務(wù),,甚至更改與用戶賬戶關(guān)聯(lián)的公司,且無需任何授權(quán),。

  幸運(yùn)的是,,研究人員指出:“用戶可以通過更新應(yīng)用程序版本來解決上述安全問題。對(duì)于無法更新的用戶,,也可以通過隱藏其生產(chǎn)實(shí)例來減少威脅暴露面,,只需要將生產(chǎn)實(shí)例暴露給公司內(nèi)部網(wǎng)絡(luò)中的可信人員?!?/p>




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn),。轉(zhuǎn)載的所有的文章,、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有,。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者,。如涉及作品內(nèi)容、版權(quán)和其它問題,,請(qǐng)及時(shí)通過電子郵件或電話通知我們,,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118,;郵箱:[email protected],。