码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • CVE-2023-46227 Apache inlong JDBC URL反序列化漏洞


    项目介绍

    Apache InLong(应龙)是一站式、全场景的海量数据集成框架,同时支持数据接入、数据同步和数据订阅,提供自动、安全、可靠和高性能的数据传输能力,方便业务构建基于流式的数据分析、建模和应用。

    项目地址

    https://inlong.apache.org/

    漏洞概述

    受影响版本中,由于只对用户输入的 jdbc url 参数中的空格做了过滤,没有对其他空白字符过滤。具备 InLong Web 端登陆权限的攻击者可以使用\t绕过对 jdbc url 中autoDeserialize、allowUrlInLocalInfile、
    allowLoadLocalInfileInPath参数的检测,进而在MySQL客户端造成任意代码执行、任意文件读取等危害。

    影响版本

    1.4.0 <= Apache InLong < 1.8.0

    漏洞分析

    对比修复patch,发现新版本inlong对jdbc url中的空白字符进行了彻底过滤。

    右侧的InlongConstants.REGEX_WHITESPACE是定义的常量,\\s 是正则表达式,含义是匹配全部空白字符。

    修复方式

    目前官方已经修复该漏洞,请用户将组件
    org.apache.inlong:manager-pojo 升级至 1.9.0 及以上版本。

    链接地址

    • https://www.cve.org/CVERecord?id=CVE-2023-46227
    • https://github.com/apache/inlong/pull/8814
  • 相关阅读:
    Chrome常用插件收集整理
    文本焦点小程序
    Vue研习录(09)——Axios网络请求知识详解及示例分析
    选择题汇总1-2(括号里填的答案都是对的,不用管下面那个答案正确与错误,因为作者懒得删了)
    VMware虚拟机安装CentOS Linux操作系统
    五金机电行业S2B2B商城系统打破传统线下营销方式,实现企业高质量发展
    跨境erp系统功能分析
    操作系统体系结构和OS
    Mysql集群及高可用-并行复制5
    jsbridge实战2:Swift和h5的jsbridge通信
  • 原文地址:https://blog.csdn.net/LJQClqjc/article/details/134013516
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号