- CNNVD編號(hào):未知
- 危害等級(jí): 高危
- CVE編號(hào):未知
- 漏洞類型: 不需要用戶認(rèn)證
- 威脅類型:遠(yuǎn)程
- 廠 商:未知
- 漏洞來源:深信服
- 發(fā)布時(shí)間:2022-01-10
- 更新時(shí)間:2022-01-10
漏洞簡介
MeterSphere 是一站式開源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,兼容 JMeter 等開源標(biāo)準(zhǔn),有效助力開發(fā)和測(cè)試團(tuán)隊(duì)充分利用云彈性進(jìn)行高度可擴(kuò)展的自動(dòng)化測(cè)試,加速高質(zhì)量軟件的交付。
2022年1月6日,深信服安全團(tuán)隊(duì)監(jiān)測(cè)到一則 MeterSphere 組件存在遠(yuǎn)程代碼執(zhí)行漏洞的信息,漏洞威脅等級(jí):高危。
該漏洞是由于plugin接口未做鑒權(quán)導(dǎo)致,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠(yuǎn)程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。
漏洞公示
受影響實(shí)體
MeterSphere 是一站式開源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,可能受漏洞影響的資產(chǎn)主要集中在中國。
目前受影響的 MeterSphere 版本:
1.13.0 ≤ MeterSphere ≤ 1.16.3
補(bǔ)丁
1、如何檢測(cè)組件系統(tǒng)版本
當(dāng)Web服務(wù)中存在該頁面時(shí)即存在MeterSphere組件:
可以通過如下命令獲取版本信息:
msctl version
2、官方修復(fù)建議
當(dāng)前官方已發(fā)布最新版本,建議受影響的用戶及時(shí)更新升級(jí)到最新版本。鏈接如下:
https://github.com/metersphere/metersphere/releases/tag/v1.16.4
2.1 升級(jí)方法:
2.1.1 在線方式:
如果您的服務(wù)器可以訪問互聯(lián)網(wǎng), 可以通過以下命令直接升級(jí) metersphere 至最新版本
# 升級(jí)至最新版本
msctl upgrade
# 查看 MeterSphere 狀態(tài)
msctl status
2.1.2 離線方式:
按照離線安裝步驟, 下載新版本安裝包并上傳解壓后, 重新執(zhí)行安裝命令進(jìn)行升級(jí)
# 進(jìn)入項(xiàng)目目錄
cd metersphere-release-v1.x.y-offline
# 運(yùn)行安裝腳本
/bin/bash install.sh
# 查看 MeterSphere 狀態(tài)
msctl status
2.1.3 離線安裝參考:
https://metersphere.io/docs/installation/offline_installation/