• 我的位置:
  • 首頁
  • -
  • 漏洞預(yù)警
  • -
  • 應(yīng)用
  • -
  • MeterSphere遠(yuǎn)程代碼執(zhí)行漏洞
    • CNNVD編號(hào):未知
    • 危害等級(jí): 高危 
    • CVE編號(hào):未知
    • 漏洞類型: 不需要用戶認(rèn)證
    • 威脅類型:遠(yuǎn)程
    • 廠       商:未知
    • 漏洞來源:深信服
    • 發(fā)布時(shí)間:2022-01-10
    • 更新時(shí)間:2022-01-10

    漏洞簡介

    MeterSphere 是一站式開源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,兼容 JMeter 等開源標(biāo)準(zhǔn),有效助力開發(fā)和測(cè)試團(tuán)隊(duì)充分利用云彈性進(jìn)行高度可擴(kuò)展的自動(dòng)化測(cè)試,加速高質(zhì)量軟件的交付。

    2022年1月6日,深信服安全團(tuán)隊(duì)監(jiān)測(cè)到一則 MeterSphere 組件存在遠(yuǎn)程代碼執(zhí)行漏洞的信息,漏洞威脅等級(jí):高危。

    該漏洞是由于plugin接口未做鑒權(quán)導(dǎo)致,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠(yuǎn)程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。

    漏洞公示

    暫無

    受影響實(shí)體

    MeterSphere 是一站式開源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,可能受漏洞影響的資產(chǎn)主要集中在中國。

    目前受影響的 MeterSphere 版本:

    1.13.0 ≤ MeterSphere ≤ 1.16.3

    補(bǔ)丁

    1、如何檢測(cè)組件系統(tǒng)版本

    當(dāng)Web服務(wù)中存在該頁面時(shí)即存在MeterSphere組件:




    可以通過如下命令獲取版本信息:

    msctl version

    2、官方修復(fù)建議

    當(dāng)前官方已發(fā)布最新版本,建議受影響的用戶及時(shí)更新升級(jí)到最新版本。鏈接如下:

    https://github.com/metersphere/metersphere/releases/tag/v1.16.4

    2.1 升級(jí)方法:

    2.1.1 在線方式:

    如果您的服務(wù)器可以訪問互聯(lián)網(wǎng), 可以通過以下命令直接升級(jí) metersphere 至最新版本

    # 升級(jí)至最新版本

    msctl upgrade

    # 查看 MeterSphere 狀態(tài)

    msctl status

    2.1.2 離線方式:

    按照離線安裝步驟, 下載新版本安裝包并上傳解壓后, 重新執(zhí)行安裝命令進(jìn)行升級(jí)

    # 進(jìn)入項(xiàng)目目錄

    cd metersphere-release-v1.x.y-offline

    # 運(yùn)行安裝腳本

    /bin/bash install.sh

    # 查看 MeterSphere 狀態(tài)

    msctl status

    2.1.3 離線安裝參考:

    https://metersphere.io/docs/installation/offline_installation/