【高危漏洞】Artifact Hub任意文件读取漏洞

admin 2023年10月20日14:04:18评论61 views字数 856阅读2分51秒阅读模式
【高危漏洞】Artifact Hub任意文件读取漏洞
皓月当空,明镜高悬

【高危漏洞】Artifact Hub任意文件读取漏洞
 

 

文末有图片更好保存~

 

【高危漏洞】Artifact Hub任意文件读取漏洞
漏洞早知道
     
漏洞名称:Artifact Hub任意文件读取漏洞

漏洞出现时间:2023年10月19日

影响等级:高危

影响版本

< 1.16.0

漏洞说明:

影响在对Artifact Hub的代码库进行安全审计期间,[Ofsec]的一名安全研究员(https://www.offsec.com/)发现了一个错误,通过在加载到Artifact Hub的某些类型的存储库中使用符号链接,可以读取内部文件。ArtifactHub对来自各种来源的内容进行索引,包括git存储库。在处理基于git的存储库时,Artifact Hub会克隆存储库,并根据工件类型从中读取一些文件。在这个过程中,在某些情况下,没有进行验证来检查文件是否是符号链接。这使得读取系统中的任意文件成为可能,从而可能泄露敏感信息。

修复方式:

  • 厂商已发布了漏洞修复程序,请及时关注更新:https://artifacthub.io/packages/helm/artifact-hub/artifact-hub?modal=changelog&version=1.16.0

相关链接:

  • https://github.com/artifacthub/hub/security/advisories/GHSA-hmq4-c2r4-5q8h
  • https://artifacthub.io/packages/helm/artifact-hub/artifact-hub?modal=changelog&version=1.16.0
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45823
  • https://github.com/advisories/GHSA-hmq4-c2r4-5q8h

 

Tips

【高危漏洞】Artifact Hub任意文件读取漏洞
Artifact Hub是一个基于Web的应用程序,用于查找、安装和发布Kubernetes包。

 

图片版本更好保存哦~

 

【高危漏洞】Artifact Hub任意文件读取漏洞

原文始发于微信公众号(皓月当空w):【高危漏洞】Artifact Hub任意文件读取漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月20日14:04:18
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【高危漏洞】Artifact Hub任意文件读取漏洞http://cn-sec.com/archives/2130146.html

发表评论

匿名网友 填写信息