在 vantage6 中将资源名称定义为整数可能会导致意外访问 (CVE-2023-28635)

admin 2023-11-29 20:47:38 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 在 vantage6 中将资源名称定义为整数可能会导致意外访问 (CVE-2023-28635)

CVE编号

CVE-2023-28635

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-10-12
漏洞描述
vantage6是一个隐私保护的联邦学习基础设施。在4.0.0版本之前,恶意用户可以通过创建整数命名的资源来试图访问他们无权查看的资源。一个存在风险的例子是用户定义哪些用户被允许在他们的节点上运行算法。这可能是根据用户名或用户ID来定义的。例如,如果允许用户ID为13运行任务,而攻击者创建了一个用户名为'13'的用户,则会错误地允许其运行算法。代码中可能还存在其他导致资源ID或名称混淆的问题。4.0.0版本包含了此问题的修补程序。最佳解决方案是在创建或修改资源时,始终检查资源名称是否以字符开头。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/vantage6/vantage6/blob/0682c4288f43fee5bcc72dc448cdd99bd7e...
https://github.com/vantage6/vantage6/pull/744
https://github.com/vantage6/vantage6/security/advisories/GHSA-7x94-6g2m-3hp2
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 vantage6 vantage6 * Up to (excluding) 4.0.0
阿里云评分 4.9
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 管控权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-863 授权机制不正确
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0