成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

開源CasaOS云軟件發現關鍵漏洞

安全 漏洞
這兩個漏洞被成功利用的后果是,攻擊者可以繞過身份驗證限制,并在易受攻擊的 CasaOS 實例上直接獲得管理權限。

近日,開源 CasaOS 個人云軟件中發現的兩個嚴重的安全漏洞。該漏洞一旦被攻擊者成功利用,就可實現任意代碼執行并接管易受攻擊的系統。

這兩個漏洞被追蹤為CVE-2023-37265和CVE-2023-37266,CVSS評分均為9.8分。

發現這些漏洞的Sonar安全研究員Thomas Chauchefoin表示:這兩個漏洞均允許攻擊者繞過身份驗證要求,獲得對CasaOS儀表板的完全訪問權限。

更令人擔憂的是,CasaOS 對第三方應用程序的支持可被用于在系統上運行任意命令,以獲得對設備的持久訪問權或進入內部網絡。

繼 2023 年 7 月 3 日負責任的披露之后,其維護者 IceWhale 于 2023 年 7 月 14 日發布的 0.4.4 版本中解決了這些漏洞。

這兩個漏洞的簡要說明如下:

  • CVE-2023-37265 - 源 IP 地址識別不正確,允許未經身份驗證的攻擊者在 CasaOS 實例上以 root 身份執行任意命令
  • CVE-2023-37265 - 未經驗證的攻擊者可以製作任意 JSON Web 令牌 (JWT),存取需要驗證的功能,並在 CasaOS 實體上以根身份執行任意指令

這兩個漏洞被成功利用的后果是,攻擊者可以繞過身份驗證限制,并在易受攻擊的 CasaOS 實例上直接獲得管理權限。

Chauchefoin表示,在應用層識別IP地址是有風險的,不應該依賴于安全決策。許多不同的報頭都可能傳輸諸如X-Forwarded-For, Forwarded等信息,并且語言api有時需要以相同的方式解釋HTTP協議的細微差別。同樣,所有的框架都有自己的“怪癖”,如果沒有這些常見安全漏洞的專業知識,便很難駕馭。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-07-13 23:23:24

2020-12-07 10:52:44

開源安全漏洞惡意攻擊

2009-12-07 16:32:25

2015-03-12 11:35:48

開源軟件Xen安全漏洞

2015-03-12 09:08:58

Xen云服務暫停開源

2013-01-24 10:04:41

2024-06-11 00:05:00

CasaOS云存儲管理

2021-07-12 07:04:08

漏洞發現工具黑客安全工具

2012-10-29 12:49:49

2014-07-17 21:22:39

2016-10-26 09:47:37

2014-12-12 20:23:46

開源云計算開源軟件云計算

2011-10-28 09:03:39

2012-09-21 09:27:31

云API軟件架構云應用

2011-10-28 10:17:11

2012-04-17 10:29:55

開源云計算

2021-12-17 09:50:21

Log4Shell漏洞勒索軟件

2022-12-01 14:28:38

2011-12-19 00:09:08

回顧云服務開源

2013-02-27 10:21:46

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩一区二区三区在线视频 | 久久久91精品国产一区二区精品 | 午夜影院免费体验区 | 欧美激情欧美激情在线五月 | 91精品导航 | 久久精品欧美电影 | 成人做爰www免费看 午夜精品久久久久久久久久久久 | 免费黄网站在线观看 | 九九伦理片 | 福利视频一区二区三区 | 中文字幕丁香5月 | 日本一区二区高清不卡 | 亚洲一区二区三区观看 | 天天视频成人 | 伊人色综合久久久天天蜜桃 | 久久久久国产精品一区二区 | 奇米av| 中文字幕国产高清 | 日本一区二区三区视频在线 | 欧美日韩成人影院 | 久久免费看 | 国产精品久久久久久久久久妇女 | 国产精品污www一区二区三区 | 一区亚洲 | 精品久久久久久亚洲精品 | 国产偷录视频叫床高潮对白 | 成人久久18免费网站图片 | 91最新视频 | 国产精品一区二区福利视频 | 成人精品鲁一区一区二区 | 久久婷婷麻豆国产91天堂 | 99精品视频在线观看 | 日韩精品久久一区二区三区 | 久草网址| 国内精品久久影院 | 浮生影院免费观看中文版 | 在线成人免费av | 色综合av | 亚洲精品一区二区网址 | 看a网站 | 五月天国产 |