Opennms Group OpenNMS 安全漏洞(CVE-2023-40612)
CVE编号
CVE-2023-40612利用情况
暂无补丁情况
N/A披露时间
2023-08-24漏洞描述
在具有ROLE_FILESYSTEM_EDITOR权限的任何用户可访问的OpenMNS Horizon 31.0.8及32.0.2之前的版本的文件编辑器中存在XXE注入攻击漏洞。解决方案是升级到Meridian 2023.1.5或Horizon 32.0.2或更新版本。Meridian和Horizon的安装说明指出它们旨在安装在组织的私有网络内,不应直接从互联网访问。OpenNMS感谢Erik Wynter报告此问题。解决建议
"将组件 horizon 升级至 32.0.2 及以上版本""将组件 meridian 升级至 2023.1.5 及以上版本"
参考链接 |
|
---|---|
https://docs.opennms.com/meridian/2023/releasenotes/changelog.html#releasenot... | |
https://github.com/OpenNMS/opennms/pull/6288 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | opennms | horizon | * | From (including) 31.0.8 | Up to (excluding) 32.0.2 | ||||
运行在以下环境 | |||||||||
应用 | opennms | meridian | * | From (including) 2023.0.0 | Up to (excluding) 2023.1.5 |
- 攻击路径 相邻
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
CWE-91 | XML注入(XPath盲注) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论