Apache DolphinScheduler 敏感信息泄漏(CVE-2023-48796)
CVE编号
CVE-2023-48796利用情况
暂无补丁情况
N/A披露时间
2023-11-20漏洞描述
Apache DolphinScheduler 是一个分布式、易扩展、可视化的工作流任务调度平台。 受影响版本中,由于没有限制暴露的端点,导致所有端点全部暴露。未经授权的攻击者可以通过访问其他端点获取获取敏感数据。如访问/actuator/configprops端点查看所有配置属性,可能泄露数据库凭证信息。解决建议
"将 org.apache.dolphinscheduler:dolphinscheduler-api 升级至 3.0.2 及以上版本""将 org.apache.dolphinscheduler:dolphinscheduler-alert 升级至 3.0.2 及以上版本""将 org.apache.dolphinscheduler:dolphinscheduler-server 升级至 3.0.2 及以上版本""在application.yaml中添加include: health,metrics,prometheus""将 org.apache.dolphinscheduler:dolphinscheduler-meter 升级至 3.0.2 及以上版本"
参考链接 |
|
---|---|
http://www.openwall.com/lists/oss-security/2023/11/24/1 | |
https://lists.apache.org/thread/ffrmkcwgr2lcz0f5nnnyswhpn3fytsvo |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
CWE-200 | 信息暴露 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论