查看原文
其他

开源身份管理系统Free IPA中的漏洞可导致XXE攻击

Jessica Haworth 代码卫士 2022-12-03

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


研究人员指出,Free IPA 中存在一个可导致XML外部实体 (XXE) 攻击的漏洞。Free IPA 是一款免费的开源身份管理系统,是红帽身份管理的上游项目。红帽提醒称,该漏洞编号为CVE-2022-2414,位于pki-core程序包中。


红帽指出,“解析XML文档时访问外部实体可导致XML外部实体攻击。该漏洞可导致远程攻击者通过发送特别构造的HTTP请求检索任意文件的内容。”

该漏洞的严重性评分为7.5分(高危),是由PT Swarm 公司的研究员 Egor Dimintrenko 发现的。

PT Swarm 评论称,“在某些情况下,它可导致攻击者读取Free IPA配置中的目录管理器密码并完全控制该基础设施。”

该漏洞影响红帽企业 Linux 6-9和红帽 Certificate System 9 和10。

红帽已修复除了不在受影响范围内的 Linux 6的所有版本中的该漏洞。目前不存在已知的缓解措施,红帽督促用户尽快更新。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读
在线阅读版:《2022中国软件供应链安全分析报告》全文
在线阅读版:《2021中国软件供应链安全分析报告》全文
谷歌提高Linux内核漏洞奖励金,最高133337美元
微软 Azure FabricScape 漏洞可被用于劫持 Linux 集群

开源web应用中存在三个XSS漏洞,可导致系统遭攻陷

开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞

Juniper Networks修复200多个第三方组件漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center

奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖

更好的 DevSecOps,更安全的应用

他坦白:只是为了研究才劫持流行库的,你信吗?



原文链接

https://portswigger.net/daily-swig/vulnerability-in-open-source-identity-management-system-free-ipa-could-lead-to-xxe-attacks


题图:Pixabay License‍



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存