Apache Druid:druid-pac4j 扩展中的 Padding Oracle 允许攻击者通过 Padding Oracle 攻击来操纵 pa​​c4j 会话 cookie(CVE-2024

admin 2024-09-19 12:59:14 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Apache Druid:druid-pac4j 扩展中的 Padding Oracle 允许攻击者通过 Padding Oracle 攻击来操纵 pa​​c4j 会话 cookie(CVE-2024-45384)

CVE编号

CVE-2024-45384

利用情况

暂无

补丁情况

N/A

披露时间

2024-09-18
漏洞描述
Padding Oracle vulnerability in Apache Druid extension, druid-pac4j. This could allow an attacker to manipulate a pac4j session cookie. This issue affects Apache Druid versions 0.18.0 through 30.0.0. Since the druid-pac4j extension is optional and disabled by default, Druid installations not using the druid-pac4j extension are not affected by this vulnerability. While we are not aware of a way to meaningfully exploit this flaw, we nevertheless recommend upgrading to version 30.0.1 or higher which fixes the issue and ensuring you have a strong druid.auth.pac4j.cookiePassphrase as a precaution.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://lists.apache.org/thread/gr94fnp574plb50lsp8jw4smvgv1lbz1
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0