提交需求
*
*

*
*
*
立即提交
点击”立即提交”,表明我理解并同意 《美创科技隐私条款》

logo

    产品与服务
    解决方案
    技术支持
    合作发展
    关于美创

    申请试用
      【漏洞通告】 Apache Linkis反序列化漏洞&文件读取漏洞
      发布时间:2023-02-02 阅读次数: 519 次
      01
      漏洞描述
      图片

      Apache LinkisIncubating)是一个开源的上层应用与底层引擎之间的计算中间件,提供了强大的连接、复用、编排、扩展和处理能力。
      美创安全实验室监测Apache官方发布安全公告,修复了Linkis DatasourceManager模块中的一个反序列化漏洞和一个文件读取漏洞,漏洞编号:CVE-2022-44645CVE-2022-44644,漏洞等级:高危

      • CVE-2022-44645: Apache Linkis反序列化漏洞

      简述:Apache Linkis版本<=1.3.0MySQL Connector/J一起使用时,当对数据库具有写入权限并使用MySQL数据源和恶意参数配置新数据源时,存在反序列化漏洞,可能导致远程代码执行。

      • CVE-2022-44644: Apache Linkis文件读取漏洞

      简述:Apache Linkis版本<=1.3.0MySQL Connector/J一起使用时,通过在jdbc参数中将allowLoadLocalInfile添加为true,经过身份验证的用户可以通过连接恶意MySQL服务器读取任意本地文件。
      02
      影响范围
      图片

      目前受影响的Apache Linkis版本:

      • Apache Linkis 版本 <= 1.3.0

      03
      处置建议
      图片

      目前这些漏洞已经修复,受影响用户可及时升级到Apache Linkis 1.3.1版本。

      下载链接:


      https://github.com/apache/linkis/releases


      免费试用
      服务热线

      马上咨询

      400-811-3777

      回到顶部