软件供应链

墨菲安全1 年前
前端·chrome·网络安全·软件供应链
【高危】Google Chrome V8 < 120.0.6099.224 越界内存访问漏洞Google Chrome V8 是一个由Google开发的开源JavaScript引擎,用于Google Chrome及Chromium中。
墨菲安全1 年前
安全·网络安全·软件供应链·cve-2023-5129
【高危】Apache Solr 环境变量信息泄漏漏洞Apache Solr 是一款开源的搜索引擎。在 Apache Solr 受影响版本中,由于 Solr Metrics API 默认输出所有未单独配置保护策略的环境变量。在默认无认证或具有 metrics-read 权限的情况下,攻击者可以通过向 /solr/admin/metrics 端点发送恶意请求,从而获取到运行 Solr 实例的主机上的所有系统环境变量,包括敏感信息的配置、密钥等。
墨菲安全1 年前
网络安全·gitlab·软件供应链·cve-2023-5129
【严重】GitLab 账号接管漏洞GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。GitLab CE/EE中支持用户通过辅助电子邮件地址重置密码,默认情况允许通过未经确认电子邮件重置密码。攻击者可以利用此漏洞将用户帐户密码重置电子邮件发送任意未经验证的电子邮件地址,导致用户帐户被接管。
码者人生1 年前
软件供应链·供应链安全·安全体系·供应链安全实践·蚂蚁安全
信息安全-应用安全-蚂蚁集团软件供应链安全实践8月10日,由悬镜安全主办、以“开源的力量”为主题的DSS 2023数字供应链安全大会在北京·国家会议中心隆重召开。蚂蚁集团网络安全副总经理程岩出席并发表了《蚂蚁集团软件供应链安全实践》主题演讲。
开源生态安全OSCS1 年前
安全·网络安全·apache·软件供应链
【中危】 Apache NiFi 连接 URL 验证绕过漏洞 (CVE-2023-40037)Apache NiFi 是一个开源的数据流处理和自动化工具。在受影响版本中,由于多个Processors和Controller Services在配置JDBC和JNDI JMS连接时对URL参数过滤不完全。使用startsWith方法过滤用户输入URL,导致过滤可以被绕过。攻击者可以通过构造特定格式来绕过连接URL验证,可能造成数据泄露等危害。