漏洞背景
近日,嘉诚安全监测到OpenAPI Generator Online存在一个路径遍历漏洞,漏洞编号为:CVE-2024-35219。
OpenAPI Generator Online是基于OpenAPI规范的代码生成器服务,旨在帮助开发人员生成客户端SDK、服务器端代码、API文档等。
鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。
漏洞详情
经研判,该漏洞为高危漏洞。攻击者可在请求代码生成Api(如:api/gen/clients/)时传入恶意的outputFolder参数,将生成的代码文件保存至目标系统可访问的任意目录。当攻击者下载生成代码文件时,将清空用户指定目录中的文件,可导致系统敏感文件被删除。
危害影响
影响范围
OpenAPI Generator Online < 7.6.0
处置建议
根据影响版本中的信息,建议相关用户尽快更新至安全版本,即7.6.0及以上版本。
下载链接:
https://github.com/OpenAPITools/openapi-generator/releases/tag/v7.6.0
参考链接:
https://github.com/OpenAPITools/openapi-generator/security/advisories/GHSA-g3hr-p86p-593h
https://github.com/OpenAPITools/openapi-generator/commit/edbb021aadae47dcfe690313ce5119faf77f800d
https://github.com/OpenAPITools/openapi-generator/pull/18652
https://access.redhat.com/security/cve/cve-2024-35219
https://cxsecurity.com/cveshow/CVE-2024-35219/
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...