禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

简介: 禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

漏洞描述


禅道是一款国产开源项目管理软件。


禅道研发项目管理系统存在系统命令注入漏洞,具有后台登陆权限的攻击者可以利用此漏洞执行任意命令,进而控制服务器。

漏洞名称 禅道研发项目管理系统命令注入漏洞
漏洞类型 命令注入
漏洞影响广度 一般
MPS编号 MPS-2023-0418
CVE编号 -
CNVD编号 -


影响范围


禅道项目管理系统(开源版)@[17.4, 18.0.beta2)

禅道项目管理系统(旗舰版)@[3.4, 4.0bate2)

禅道项目管理系统(企业版)@[7.4, 8.0.bate2)


修复方案


升级org.apache.tomcat:tomcat-catalina到 8.5.84 或 9.0.69 或 10.1.2 或更高版本


参考链接


https://www.oscs1024.com/hd/MPS-2023-0418

https://www.zentao.net/book/zentaoprohelp/41.html

https://github.com/easysoft/zentaopms


情报订阅


OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=csdn


具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=csdn

1.png

相关文章
|
5月前
|
安全 jenkins 持续交付
使用Jenkins自动化上网时间监测软件的发布流程
在当前互联网时代,人们对上网时间的监测变得愈发重要。为了满足这一需求,我们可以利用Jenkins来自动化发布上网时间监测软件,以确保高效、可靠地监测用户的在线活动。本文将介绍如何使用Jenkins搭建自动发布流程,并通过代码示例展示关键步骤。
236 0
|
3月前
|
网络协议 Shell Linux
软件开发常见流程之使用VNC登陆之后,无法使用指令下载自动化助手,客户大大还是很给力的
软件开发常见流程之使用VNC登陆之后,无法使用指令下载自动化助手,客户大大还是很给力的
|
Web App开发 人工智能 供应链
金蝶云星空管理中心反序列化命令执行漏洞(RCE)
​金蝶云星空管理中心存在反序列化命令执行,攻击者可通过该漏洞获取敏感信息,进而接管服务器。
502 2
|
5月前
|
监控 Shell 持续交付
利用Shell脚本自动化员工电脑监管软件的部署流程
在企业管理中,对员工的电脑活动进行监管是一项重要任务。而为了实现这一目标,部署监管软件是必不可少的。本文将介绍如何利用Shell脚本来自动化部署员工电脑监管软件的流程。我们将演示如何使用Shell脚本来自动下载、安装和配置监管软件,并且在部署完成后自动启动服务。
213 4
|
安全
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
1781 0
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
|
SQL Web App开发 XML
企望制造ERP系统存在远程命令执行漏洞
企望制造 ERP comboxstore.action接口权限设置不当,默认的配置可执行任意SQL语句,利用xp_cmdshell函数可远程执行命令,未经认证的攻击者可通过该漏洞获取服务器权限。
258 1
|
开发框架 安全 .NET
常用Webshell管理工具上线利用方式
常用Webshell管理工具上线利用方式
125 0
|
安全
致远OA wpsAssistServlet 任意文件上传漏洞 漏洞复现
致远OA wpsAssistServlet 任意文件上传漏洞 漏洞复现
1866 0
|
前端开发 测试技术
一个简单的软件测试流程(附带流程详解)
一个简单的软件测试流程(附带流程详解)
397 0
一个简单的软件测试流程(附带流程详解)
|
存储 运维 Kubernetes
环境管理3阶段:从说明书到命令到说明式|学习笔记
快速学习环境管理3阶段:从说明书到命令到说明式
环境管理3阶段:从说明书到命令到说明式|学习笔记