您现在的位置是:IT资讯 >>正文
开源CasaOS云软件发现关键漏洞
IT资讯5人已围观
简介近日,开源 CasaOS 个人云软件中发现的两个严重的安全漏洞。该漏洞一旦被攻击者成功利用,就可实现任意代码执行并接管易受攻击的系统。这两个漏洞被追踪为CVE-2023-37265和CVE-2023- ...
近日 ,开源开源 CasaOS 个人云软件中发现的云软两个严重的安全漏洞。该漏洞一旦被攻击者成功利用 ,发键漏就可实现任意代码执行并接管易受攻击的现关系统 。
这两个漏洞被追踪为CVE-2023-37265和CVE-2023-37266,开源CVSS评分均为9.8分 。云软

发现这些漏洞的免费模板发键漏Sonar安全研究员Thomas Chauchefoin表示:这两个漏洞均允许攻击者绕过身份验证要求 ,获得对CasaOS仪表板的现关完全访问权限 。
更令人担忧的开源是,CasaOS 对第三方应用程序的云软支持可被用于在系统上运行任意命令 ,以获得对设备的高防服务器发键漏持久访问权或进入内部网络 。
继 2023 年 7 月 3 日负责任的现关披露之后,其维护者 IceWhale 于 2023 年 7 月 14 日发布的开源 0.4.4 版本中解决了这些漏洞。
这两个漏洞的云软简要说明如下:
CVE-2023-37265 - 源 IP 地址识别不正确,允许未经身份验证的发键漏攻击者在 CasaOS 实例上以 root 身份执行任意命令CVE-2023-37265 - 未經驗證的亿华云攻擊者可以製作任意 JSON Web 令牌 (JWT),存取需要驗證的功能,並在 CasaOS 實體上以根身份執行任意指令这两个漏洞被成功利用的后果是,攻击者可以绕过身份验证限制,并在易受攻击的 CasaOS 实例上直接获得管理权限 。建站模板
Chauchefoin表示 ,在应用层识别IP地址是有风险的,不应该依赖于安全决策。许多不同的报头都可能传输诸如X-Forwarded-For, Forwarded等信息 ,并且语言api有时需要以相同的方式解释HTTP协议的服务器租用细微差别 。同样 ,所有的框架都有自己的“怪癖”,如果没有这些常见安全漏洞的专业知识,便很难驾驭 。
源码库Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/779a799213.html
相关文章
安全编程:初始化那些你忽略掉的东西
IT资讯对于黑客来说,特权提升漏洞是令他感到非常兴奋的事情,而有时候这种漏洞的来源仅仅是因为开发者忘记将内存缓冲区中的垃圾数据进行初始化。此话怎讲?我想,现在每个人都应该熟悉 SecureZeroMemory ...
【IT资讯】
阅读更多戴尔科技 AI涵盖多种技术,优化资源提升生产效率
IT资讯“香蕉,扔掉!”“车厘子,扔掉!”“西兰花,扔掉!”“这些,这些,还有这些,统统扔掉!”这一幕经常在零售店上演,听起来像是暴殄天物对吗?但实属不得已而为之。因为这些本应进入消费者肚子的美味,还没走到销 ...
【IT资讯】
阅读更多升级iOS8.4.1(深入了解iOS8.4.1升级及其关键功能)
IT资讯随着技术的不断发展,iOS系统也在不断更新迭代,不断推出新版本。其中,iOS8.4.1是一款备受关注的版本,其带来了许多令人期待的功能和性能提升。本文将为大家介绍如何升级到iOS8.4.1以及探究其关 ...
【IT资讯】
阅读更多