JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击

admin 2024年8月8日15:40:26评论26 views字数 558阅读1分51秒阅读模式

JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

JFrog 为 Artifactory 平台发布关键安全公告,修复了一个严重漏洞CVE-2024-6915(CVSS 评分9.3)。该漏洞影响JFrog Artifactory 的多个版本,并可导致攻击者投毒工件缓存,可能攻陷从这些仓库中部署的软件的完整性。
JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击
JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击
缓存投毒:软件供应链面临的隐秘威胁

缓存投毒是一种复杂攻击,即恶意人员操纵软件工件的缓存版本。当开发人员或自动化系统从仓库中提取工件时,他们会毫无察觉地接收到被篡改版本,在软件中引入漏洞或后门,从而造成深远影响、攻陷应用并可能导致数据泄露或系统接管等。

JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击
受影响版本和修复方案

该漏洞影响大量 JFrog Artifactory 版本,包括用于自托管和云环境中的版本:

JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击

自托管 Artifactory 用户应立即应用安全补丁。JFrog 已更新云实例,混合部署的客户即Edge 节点依赖于本地版本则需更新 Edge 实例。

作为针对自托管用户的临时缓解措施,JFrog 建议禁用匿名访问权限或删除 Anonymous 账户远程仓库的部署/缓存权限。JFrog 对GitHub 安全实验室的研究员 Michael Stepankin 发现并负责任地披露该漏洞表示感谢。

原文始发于微信公众号(代码卫士):JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月8日15:40:26
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   JFrog Artifactory 缺陷导致软件供应链易受缓存投毒攻击https://cn-sec.com/archives/3046045.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息