漏洞信息详情
CometD 安全漏洞
漏洞简介
CometD是CometD社区的一个可扩展的基于 WebSocket 和 HTTP 的事件和消息路由总线。
CometD 5.0.11、6.0.6 和 7.0.6 之前的任何版本中存在安全漏洞,该漏洞源于对 Oort 和 Seti 频道的内部使用都未得到适当授权,因此任何远程用户都可以订阅和发布这些频道。通过订阅这些频道,远程用户可能能够观看包含其他用户(可能是敏感的)数据的集群内部流量。通过发布到这些频道,远程用户可以创建/修改/删除其他用户的数据并修改集群结构。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/cometd/cometd/security/advisories/GHSA-rjmq-6v55-4rjv
参考网址
来源:MISC
链接:https://github.com/cometd/cometd/issues/1146
来源:CONFIRM
链接:https://github.com/cometd/cometd/security/advisories/GHSA-rjmq-6v55-4rjv
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-24721/
受影响实体
暂无
补丁
- CometD 安全漏洞的修复措施<!--2022-3-15-->
还没有评论,来说两句吧...