CVE编号
CVE-2020-5230利用情况
暂无补丁情况
N/A披露时间
2020-01-31漏洞描述
在8.1和7.6之前的Opencast允许使用几乎任意的媒体包和元素标识符。这对于操作和安全性可能是有问题的,因为这样的标识符有时用于文件系统操作,这可能导致攻击者能够转义工作目录并将文件写入其他位置。此外,Opencast的Id.toString(…)与Id.compact(…)行为(后者试图缓解某些文件系统问题)可能会由于标识符不匹配而导致错误,因为标识符可能会无意更改。此问题已在Opencast 7.6和8.1中修复。解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:https://github.com/opencast/opencast/security/advisories/GHSA-w29m-fjp4-qhmq
参考链接 |
|
---|---|
https://github.com/opencast/opencast/commit/bbb473f34ab95497d6c432c81285efb0c739f317 | |
https://github.com/opencast/opencast/security/advisories/GHSA-w29m-fjp4-qhmq |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | apereo | opencast | * |
Up to (excluding) 7.6 |
|||||
运行在以下环境 | |||||||||
应用 | apereo | opencast | 8.0 | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 无
- 完整性 高
还没有评论,来说两句吧...