کشف آسیب‌پذیری در دو محصول Apache

کشف آسیب‌پذیری در دو محصول Apache

تاریخ ایجاد

آسیب‌پذیری با شناسه CVE-2024-27139 و شدت بالا در Apache Archiva به ‌دلیل عدم احراز هویت مناسب، امکان تصاحب حساب کاربری را برای مهاجم احراز هویت نشده فراهم می‌آورد. زمانی که مهاجم سعی می‌کند به منبعی دسترسی پیدا کند یا اقدامی را انجام دهد، Apache Archiva بررسی مجوز را به‌درستی انجام نمی‌دهد.که این امر منجر به دور زدن محدودیت‌های دسترسی می‌شود. این آسیب‌پذیری محرمانگی، یکپارچگی و دسترس‌پذیری را تحت تأثیر قرار می‌دهد.
یک آسیب‌پذیری دیگر با شناسه CVE-2023-50378 و شدت بالا در  Apache Ambariشناسایی شده است که به‌دلیل عدم اعتبارسنجی مناسب ورودی و اعمال محدودیت کافی، امکان حمله Stored XSS  یا XSS  ذخیره‌شده را برای مهاجم فراهم می‌کند و منجر به دسترسی به داده‌ها، سرقت سشن کاربر و تحویل پیلودهای مخرب می‌شود. این آسیب‌پذیری به‌دلیل کنترل نامناسب ورودی‌ها در صفحات وب و خنثی‌سازی اشتباه آن‌ها رخ می‌دهد. همچنین یکپارچگی تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
این آسیب‌پذیری محصولات Apache Archiva نسخه 2.0.0 و بعدتر و Apache Ambari نسخه‌های 2.7.0 تا 2.7.7 را تحت تاثیر قرار می‌دهد.

توصیه‌های امنیتی
توصیه می‌شود کاربران در اسرع وقت نسبت به ارتقاء  Apache Ambari به نسخه 2.7.8 اقدام نمایند. همچنین برای Apache Archiva، از نمونه و نسخه‌های جایگزین استفاده شود یا دسترسی را فقط به کاربران احراز هویت شده محدود نمایند.

منابع خبر:


[1] https://lists.apache.org/thread/qr8b7r86p1hkn0dc0q827s981kf1bgd8
[2] https://lists.apache.org/thread/6hn0thq743vz9gh283s2d87wz8tqh37c