禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

简介: 禅道研发项目管理系统命令注入漏洞(MPS-2023-0418)

漏洞描述


禅道是一款国产开源项目管理软件。


禅道研发项目管理系统存在系统命令注入漏洞,具有后台登陆权限的攻击者可以利用此漏洞执行任意命令,进而控制服务器。

漏洞名称 禅道研发项目管理系统命令注入漏洞
漏洞类型 命令注入
漏洞影响广度 一般
MPS编号 MPS-2023-0418
CVE编号 -
CNVD编号 -


影响范围


禅道项目管理系统(开源版)@[17.4, 18.0.beta2)

禅道项目管理系统(旗舰版)@[3.4, 4.0bate2)

禅道项目管理系统(企业版)@[7.4, 8.0.bate2)


修复方案


升级org.apache.tomcat:tomcat-catalina到 8.5.84 或 9.0.69 或 10.1.2 或更高版本


参考链接


https://www.oscs1024.com/hd/MPS-2023-0418

https://www.zentao.net/book/zentaoprohelp/41.html

https://github.com/easysoft/zentaopms


情报订阅


OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=csdn


具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=csdn

1.png

相关文章
|
28天前
|
监控 安全 搜索推荐
简化工作流程!邮件自动化如何助力Workplace操作高效化?
电子邮件在现代职场中扮演核心角色,不仅是通信工具,更是企业运营的关键。自动化驱动的电子邮件提高了效率,用于需求生成、流程管理和交易审批等。电子邮件自动化分为营销、事务性和操作性,各有特定触发器和目标,但也带来收件箱管理挑战。通过过滤、优先级设定和规则管理,收件人可更有效地处理自动化邮件。随着数字化转型,电子邮件将继续影响客户旅程和企业内部流程,未来的系列文章将进一步探讨这一主题。
14 1
|
1月前
|
监控 Shell 持续交付
利用Shell脚本自动化员工电脑监管软件的部署流程
在企业管理中,对员工的电脑活动进行监管是一项重要任务。而为了实现这一目标,部署监管软件是必不可少的。本文将介绍如何利用Shell脚本来自动化部署员工电脑监管软件的流程。我们将演示如何使用Shell脚本来自动下载、安装和配置监管软件,并且在部署完成后自动启动服务。
129 4
|
7月前
|
Web App开发 人工智能 供应链
金蝶云星空管理中心反序列化命令执行漏洞(RCE)
​金蝶云星空管理中心存在反序列化命令执行,攻击者可通过该漏洞获取敏感信息,进而接管服务器。
309 2
|
10月前
|
安全
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
1387 0
致远OA A8 htmlofficeservlet 任意文件上传漏洞 漏洞复现
|
7月前
|
开发框架 安全 .NET
常用Webshell管理工具上线利用方式
常用Webshell管理工具上线利用方式
64 0
|
7月前
|
监控 API
一个获取阿里云ASO上监控数据的脚本
一个获取阿里云ASO上监控数据的脚本
373 1
|
7月前
|
SQL Web App开发 XML
企望制造ERP系统存在远程命令执行漏洞
企望制造 ERP comboxstore.action接口权限设置不当,默认的配置可执行任意SQL语句,利用xp_cmdshell函数可远程执行命令,未经认证的攻击者可通过该漏洞获取服务器权限。
153 1
|
9月前
|
供应链 前端开发 测试技术
供应链管理系统(SCM)开发源码规则解析
供应链管理系统(SCM)开发源码规则解析
|
10月前
|
安全
致远OA wpsAssistServlet 任意文件上传漏洞 漏洞复现
致远OA wpsAssistServlet 任意文件上传漏洞 漏洞复现
1442 0
|
11月前
|
安全 应用服务中间件 PHP
OA等综合漏洞利用工具
OA等综合漏洞利用工具
371 0