【漏洞通告】Spring Boot Admins 远程代码执行漏洞安全风险通告
2022-12-13 16:19:33 Author: 嘉诚安全(查看原文) 阅读量:44 收藏

点击上方蓝字关注我们!

漏洞背景

近日,嘉诚安全监测到CNNVD官方发布了Spring Boot Admins 远程代码执行漏洞的风险通告,漏洞编号为:CNNVD-202212-2808(CVE-2022-46166)。

spring-boot-admin是一个开源的基于Spring boot+Mybatis的后台管理系统,具备用户管理,菜单管理和角色管理3个功能,权限控制到按钮层级。

鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快下载补丁进行更新,避免引发漏洞相关的网络安全事件。

漏洞详情

该漏洞源于所有运行Spring Boot Admin Server、启用通知程序(例如 Teams-Notifier)并通过 UI 写入环境变量的用户都可能受到代码注入影响

危害影响

修复建议

通用修复建议:

根据影响版本中的信息,厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://github.com/codecentric/spring-boot-admin/security/advisories/GHSA-w3x5-427h-wfq6


文章来源: http://mp.weixin.qq.com/s?__biz=MzU4NjY4MDAyNQ==&mid=2247490333&idx=2&sn=d0000e4ba47b242305fabeefde3a501a&chksm=fdf6c8abca8141bd1cfa04eb35c1b4b8c10e0f80d676542bf7f0954f78621888737872bc61c3#rd
如有侵权请联系:admin#unsafe.sh