【漏洞公告】
近日,Apache官方发布了安全公告,修复了Apache Linkis的一个反序列化漏洞(CVE-2022-44645)。该漏洞是由于Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞。目前官方已发布安全版本,建议受影响的用户尽快采取安全措施。
参考链接:https://lists.apache.org/thread/zlcfmvt65blqc4n6fxypg6f0ns8fqfz4
【影响范围】
受影响版本:
Apache Linkis <= 1.3.0
安全版本:
Apache Linkis 1.3.1
【漏洞描述】
Apache Linkis是一个用于将上层应用与底层数据引擎解耦,提供标准化接口的中间件,提供了强大的连接、复用、编排、扩展和处理能力。
Apache Linkis反序列化漏洞(CVE-2022-44645):Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞,当对MySQL数据库具有写权限并恶意配置JDBC URL参数的攻击者,可利用此漏洞实现远程代码执行。
细节是否公开 | POC状态 | EXP状态 | 在野利用 |
否 | 未公开 | 未公开 | 未知 |
【缓解措施】
高危:目前漏洞细节和测试代码暂未公开,但恶意攻击者可以通过补丁对比分析出漏洞触发点,建议受影响用户及时更新至安全版本。
官方建议:1、目前官方已发布安全版本修复上述漏洞,建议受影响的用户升级至安全版本。
下载链接:https://linkis.apache.org/download/main