中危 Plexis Archiver 安全漏洞(CVE-2023-37460)
CVE编号
CVE-2023-37460利用情况
暂无补丁情况
官方补丁披露时间
2023-07-26漏洞描述
Plexis Archiver 是一个 Plexus 组件的集合,可使用统一的 `Archiver`/`UnArchiver` API 创建或提取归档文件到目录中。在版本 4.8.0 之前,使用 AbstractUnArchiver 提取归档文件可能会导致任意文件创建和可能的远程代码执行。当提取包含已存在于目标目录中的符号链接的条目的归档文件时,如果该符号链接的目标不存在,则 `resolveFile()` 函数将返回符号链接的源而不是其目标,这将通过验证以确保文件不会被提取到目标目录之外。稍后的 `Files.newOutputStream()` 默认会跟随符号链接,实际上会将条目的内容写入到符号链接的目标中。谁使用 plexus archiver 提取不受信任的归档文件都容易受到任意文件创建和可能的远程代码执行的影响。版本 4.8.0 包含此问题的补丁。解决建议
"将组件 org.codehaus.plexus:plexus-archiver 升级至 4.8.0 及以上版本"受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | codehaus-plexus | plexus-archiver | * | Up to (excluding) 4.8.0 | |||||
运行在以下环境 | |||||||||
系统 | amazon_2023 | plexus-archiver | * | Up to (excluding) 4.2.7-4.amzn2023.0.1 |
- 攻击路径 远程
- 攻击复杂度 容易
- 权限要求 无需权限
- 影响范围 全局影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-22 | 对路径名的限制不恰当(路径遍历) |
CWE-61 | UNIX符号链接跟随 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论