【漏洞预警】Apache Linkis 反序列化漏洞(CVE-2022-44645)风险提示 |
|
【漏洞公告】 近日,Apache官方发布了安全公告,修复了Apache Linkis的一个反序列化漏洞(CVE-2022-44645)。该漏洞是由于Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞。目前官方已发布安全版本,建议受影响的用户尽快采取安全措施。 参考链接:https://lists.apache.org/thread/zlcfmvt65blqc4n6fxypg6f0ns8fqfz4
【影响范围】 受影响版本: Apache Linkis <= 1.3.0 安全版本: Apache Linkis 1.3.1
【漏洞描述】 Apache Linkis是一个用于将上层应用与底层数据引擎解耦,提供标准化接口的中间件,提供了强大的连接、复用、编排、扩展和处理能力。 Apache Linkis反序列化漏洞(CVE-2022-44645):Apache Linkis<=1.3.0版本中与MySQL Connector/J驱动程序一起使用时存在可能远程执行代码的反序列化漏洞,当对MySQL数据库具有写权限并恶意配置JDBC URL参数的攻击者,可利用此漏洞实现远程代码执行。
【缓解措施】 高危:目前漏洞细节和测试代码暂未公开,但恶意攻击者可以通过补丁对比分析出漏洞触发点,建议受影响用户及时更新至安全版本。 官方建议:1、目前官方已发布安全版本修复上述漏洞,建议受影响的用户升级至安全版本。 下载链接:https://linkis.apache.org/download/main
|
||||||||
Copyright © 2014 East China University Science and Technology. All rights reserved 版权所有 © 2014 华东理工大学信息化办公室 |