除虫工具Bugzilla曝零日漏洞,150个大型开源项目受影响

除虫工具Bugzilla曝零日漏洞,150个大型开源项目受影响

黑客学院访客2021-10-12 3:26:004914A+A-

  安全公司Check Point近日利用Perl编程语言中发现的新型缺陷成功入侵了流行的bug追踪工具——Bugzilla,并成功在管理员群组中增加了四个用户账号,获得最高权限后发现了更多漏洞。

  目前大约有150个大型软件开发和开源项目,包括Mozilla、OpenOffice、RedHat甚至Linux内核,都使用Bugzilla来追踪产品漏洞和缺陷。

  本周一,Bugzilla向公众发布了补丁,但在上周接获Check Point的私下漏洞报告后,Bugzilla已经第一时间通知了上述大型开源项目。

  根据提交给Bugzilla的漏洞报告,最新发现的漏洞并非SQL注入漏洞,而是全新的安全缺陷。攻击者可以利用Bugzilla的漏洞修改用户创建流程中的任意数据域,甚至包括登录用户名,这意味着攻击者可以将普通用户名(邮件地址),修改为匹配管理员邮件地址后缀的字符串正则表达式,从而获得权限提升。Mozilla负责Bugzilla项目的开发者Gervase Markham指出,Bugzilla的产品代码中一共有15处地方存在安全问题,其中有4处很可能已经被黑客利用,他呼吁任何运行Perl web应用的IT人员尽快审计Perl语言漏洞。

 

点击这里复制本文地址 以上内容由黑资讯整理呈现,请务必在转载分享时注明本文地址!如对内容有疑问,请联系我们,谢谢!
  • 4条评论
  • 鸠骨冢渊2022-06-01 15:10:28
  • 获得最高权限后发现了更多漏洞。  目前大约有150个大型软件开发和开源项目,包括Mozilla、OpenOffice、RedHat甚至Linux内核,都使用Bugzi
  • 可难桔烟2022-06-01 13:42:10
  • 用Bugzilla的漏洞修改用户创建流程中的任意数据域,甚至包括登录用户名,这意味着攻击者可以将普通用户名(邮件地址),修改为匹配管理员邮件地址后缀的字符串正则表达式,从而获得权限提升。Mozilla负责B
  • 断渊鹿岛2022-06-01 13:25:53
  • 项目。  根据提交给Bugzilla的漏洞报告,最新发现的漏洞并非SQL注入漏洞,而是全新的安全缺陷。攻击者可以利用Bugzilla的漏洞修改用户创建流程中的任意数据域
  • 痴妓任谁2022-06-01 17:26:35
  • nt的私下漏洞报告后,Bugzilla已经第一时间通知了上述大型开源项目。  根据提交给Bugzilla的漏洞报告,最新发现的漏洞并非SQL注入漏洞,而是全新的安全缺陷。攻击者可以利用Bugzilla的漏洞修改用户创建

支持Ctrl+Enter提交

黑资讯 © All Rights Reserved.  
Copyright Copyright 2015-2020 黑资讯
滇ICP备19002590号-1
Powered by 黑客资讯 Themes by 如有不合适之处联系我们
网站地图| 发展历程| 留言建议| 网站管理