禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

简介: 禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

漏洞描述


禅道是一款国产开源项目管理软件。


禅道研发项目管理系统存在系统命令注入漏洞,具有后台登陆权限的攻击者可以利用此漏洞执行任意命令,进而控制服务器。

漏洞名称 禅道研发项目管理系统命令注入漏洞
漏洞类型 命令注入
漏洞影响广度 一般
MPS编号 MPS-2023-0418
CVE编号 -
CNVD编号 -


影响范围


禅道项目管理系统(开源版)@[17.4, 18.0.beta2)

禅道项目管理系统(旗舰版)@[3.4, 4.0bate2)

禅道项目管理系统(企业版)@[7.4, 8.0.bate2)


修复方案


升级org.apache.tomcat:tomcat-catalina到 8.5.84 或 9.0.69 或 10.1.2 或更高版本


参考链接


https://www.oscs1024.com/hd/MPS-2023-0418

https://www.zentao.net/book/zentaoprohelp/41.html

https://github.com/easysoft/zentaopms


情报订阅


OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=csdn


具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=csdn

1.png

相关文章
|
1月前
|
敏捷开发 数据可视化 数据挖掘
好用的工作内容管理工具测评?
工作内容管理在快节奏的工作环境中至关重要,它能提高效率、减少错误、确保任务按时完成。本文介绍了四款高效的工作内容管理工具:板栗看板、Trello、Asana 和 Monday.com,它们分别适用于个人任务管理、创意团队协作、大型团队项目管理和数据驱动的项目,帮助用户根据需求选择合适的工具,提升工作效率和团队协作水平。
好用的工作内容管理工具测评?
|
3月前
|
安全 测试技术 数据库
RC 漏洞挖掘:开发厂商.(批量通杀)(教育漏洞报告平台)
RC 漏洞挖掘:开发厂商.(批量通杀)(教育漏洞报告平台)
80 2
|
4月前
|
网络协议 Shell Linux
软件开发常见流程之使用VNC登陆之后,无法使用指令下载自动化助手,客户大大还是很给力的
软件开发常见流程之使用VNC登陆之后,无法使用指令下载自动化助手,客户大大还是很给力的
|
Web App开发 人工智能 供应链
金蝶云星空管理中心反序列化命令执行漏洞(RCE)
​金蝶云星空管理中心存在反序列化命令执行,攻击者可通过该漏洞获取敏感信息,进而接管服务器。
541 2
|
6月前
|
监控 Shell 持续交付
利用Shell脚本自动化员工电脑监管软件的部署流程
在企业管理中,对员工的电脑活动进行监管是一项重要任务。而为了实现这一目标,部署监管软件是必不可少的。本文将介绍如何利用Shell脚本来自动化部署员工电脑监管软件的流程。我们将演示如何使用Shell脚本来自动下载、安装和配置监管软件,并且在部署完成后自动启动服务。
218 4
|
6月前
|
供应链 安全 jenkins
|
SQL Web App开发 XML
企望制造ERP系统存在远程命令执行漏洞
企望制造 ERP comboxstore.action接口权限设置不当,默认的配置可执行任意SQL语句,利用xp_cmdshell函数可远程执行命令,未经认证的攻击者可通过该漏洞获取服务器权限。
269 1
|
开发框架 安全 .NET
常用Webshell管理工具上线利用方式
常用Webshell管理工具上线利用方式
131 0
|
安全 IDE Java
Spring 新版本修复远程命令执行漏洞(CVE-2022-22965),墨菲安全开源工具可应急排查
Spring 新版本修复远程命令执行漏洞(CVE-2022-22965),墨菲安全开源工具可应急排查
Spring 新版本修复远程命令执行漏洞(CVE-2022-22965),墨菲安全开源工具可应急排查
|
数据可视化 安全 Linux
NIC DCV远程可视化软件发布2022.2-14126版本更新
NICE DCV能处理OpenGL 和 Direct/X 图形应用,终端用户可通过LAN/WAN/V**跨空间远程访问PC、Linux、HPC数据中心中的可视化应用。 在低带宽条件下,为远程访问提供稳定、安全、流畅的应用操作及视频查看提供服务。
180 0
NIC DCV远程可视化软件发布2022.2-14126版本更新