KubeClarity REST API 中的 SQL 注入(CVE-2024-39909)

admin 2024-07-22 14:56:29 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
KubeClarity REST API 中的 SQL 注入(CVE-2024-39909)

CVE编号

CVE-2024-39909

利用情况

暂无

补丁情况

N/A

披露时间

2024-07-12
漏洞描述
KubeClarity是一个用于检测和管理容器镜像和文件系统软件物料清单(SBOM)及其漏洞的工具。在`/api/applicationResources`资源中存在一个时间/布尔型SQL注入漏洞,该漏洞涉及`packageID`参数。在后端文件backend/pkg/database/id_view.go中,构建SQL查询时使用了`fmt.Sprintf`函数来构建查询字符串,但输入没有经过任何验证。该漏洞已在版本2.23.1中得到修复。
解决建议
"将组件 github.com/openclarity/kubeclarity/backend 升级至 0.0.0-20240711173334-1d1178840703 及以上版本"
参考链接
https://github.com/openclarity/kubeclarity/blob/main/backend/pkg/database/id_...
https://github.com/openclarity/kubeclarity/commit/1d1178840703a72d9082b7fc4ae...
https://github.com/openclarity/kubeclarity/security/advisories/GHSA-5248-h45p-9pgw
CVSS3评分 6.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 低
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 无
  • 保密性 高
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-37405利用情况 暂无补丁情况 N/A披露时间 2024-07-13漏洞描述通过结合两种影响实时聊天功能的无SQL注入
评论:0   参与:  0