Tuleap 安全漏洞(CVE-2023-38508)

admin 2023-11-29 21:16:25 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Tuleap 安全漏洞(CVE-2023-38508)

CVE编号

CVE-2023-38508

利用情况

暂无

补丁情况

N/A

披露时间

2023-08-25
漏洞描述
Tuleap是一个用于改善软件开发和协作管理的开源套件。在Tuleap Community Edition 14.11.99.28版本以前和Tuleap Enterprise Edition 14.10-6和14.11-3版本以前的版本中,具有类型的工件链接的预览不遵循项目、跟踪器和工件级别的权限。该问题发生在工件视图上(在工件模态上无法重现)。用户可能会访问他们不应该访问的信息。仅受影响的是根据语义定义的标题、状态、被指派者和最后更新日期字段。如果这些字段具有严格的权限(例如,只有特定用户组可以看到标题),这些权限仍然会生效。Tuleap Community Edition 14.11.99.28、Tuleap Enterprise Edition 14.10-6和Tuleap Enterprise Edition 14.11-3中已修复此问题。
解决建议
"将组件 tuleap 升级至 14.11-3 及以上版本""将组件 tuleap 升级至 14.11.99.28 及以上版本""将组件 tuleap 升级至 14.10-6 及以上版本"
参考链接
https://github.com/Enalean/tuleap/commit/307c1c8044522a2dcc711062b18a3b3f9059a6c3
https://github.com/Enalean/tuleap/security/advisories/GHSA-h637-g4xp-2992
https://tuleap.net/plugins/git/tuleap/tuleap/stable?a=commit&h=307c1c8044522a...
https://tuleap.net/plugins/tracker/?aid=33608
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 enalean tuleap * Up to (excluding) 14.10-6
运行在以下环境
应用 enalean tuleap * Up to (excluding) 14.11.99.28
运行在以下环境
应用 enalean tuleap * From (including) 14.11 Up to (excluding) 14.11-3
CVSS3评分 4.3
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 低
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 无
  • 保密性 低
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CWE-ID 漏洞类型
CWE-285 授权机制不恰当
CWE-862 授权机制缺失
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0