【漏洞预警】Apache Linkis 反序列化漏洞(CVE-2022-44645)风险提示
发布人: 李雪娇 发布时间: 2023-02-02 作者: 访问次数: 44

【漏洞公告】

近日,Apache官方发布了安全公告,修复了Apache Linkis的一个反序列化漏洞(CVE-2022-44645)。该漏洞是由于Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞。目前官方已发布安全版本,建议受影响的用户尽快采取安全措施。

参考链接https://lists.apache.org/thread/zlcfmvt65blqc4n6fxypg6f0ns8fqfz4

 

【影响范围】

受影响版本:

Apache Linkis <= 1.3.0

安全版本:

Apache Linkis 1.3.1

 

【漏洞描述】

Apache Linkis是一个用于将上层应用与底层数据引擎解耦,提供标准化接口的中间件,提供了强大的连接、复用、编排、扩展和处理能力。

Apache Linkis反序列化漏洞(CVE-2022-44645):Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞,当对MySQL数据库具有写权限并恶意配置JDBC URL参数的攻击者,可利用此漏洞实现远程代码执行。

细节是否公开

POC状态

EXP状态

在野利用

未公开

未公开

未知

 

【缓解措施】

高危:目前漏洞细节和测试代码暂未公开,但恶意攻击者可以通过补丁对比分析出漏洞触发点,建议受影响用户及时更新至安全版本。

官方建议:1、目前官方已发布安全版本修复上述漏洞,建议受影响的用户升级至安全版本。

下载链接:https://linkis.apache.org/download/main