Apache StreamPark 任意帐户密码重置漏洞预警通告

2023-04-07 10:12 

 

1.漏洞概述

监测到Apache StreamPark 任意帐户密码重置漏洞,CVE编号:CVE-2022-46365,漏洞威胁等级:高危。

2.漏洞详情

Apache StreamPark 是一个提供流数据处理和架构解决方案的开源项目。

Apache StreamPark 2.0.0-incubating 之前版本中存在权限管理错误,源于 UserController#updatePassword 方法在用户修改密码时未对旧密码进行验证,攻击者在得知用户名的情况下可通过 /password api接口发送POST请求重置任意账户的密码。

3.影响版本

1.0.0<=org.apache.streampark:streampark<2.0.0-incubating

4.处置建议

升级org.apache.streampark:streampark到 2.0.0-incubating 或更高版本

https://github.com/apache/incubator-streampark/commit/4f39d7f422d7519a3febc2d15d31ed0126d54fbc

临时防护方案:

禁用 HTTP/HTTPS 管理接口或限制可以访问管理接口的 IP 地址。

中共烟台市委网络安全和信息化

                      委员会办公室

202347      

办公室: 6672779 一卡通:6679297
多媒体教室:6681096 网络保障:6672735
智慧校园:6672820 智慧教室:6672775


办公室: 6672779 一卡通:6679297
多媒体教室:6681096 网络保障:6672735
智慧校园:6672820 智慧教室:6672775

版权所有 © 鲁东大学教育信息技术部
鲁ICP备09096634号-1
鲁公网安备 37060202000109号