MeterSphere遠(yuǎn)程代碼執(zhí)行漏洞
  • CNNVD編號(hào):未知
  • 危害等級(jí): 高危 
  • CVE編號(hào):未知
  • 漏洞類型: 不需要用戶認(rèn)證
  • 威脅類型:遠(yuǎn)程
  • 廠       商:未知
  • 漏洞來(lái)源:深信服
  • 發(fā)布時(shí)間:2022-01-10
  • 更新時(shí)間:2022-01-10

漏洞簡(jiǎn)介

MeterSphere 是一站式開(kāi)源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,兼容 JMeter 等開(kāi)源標(biāo)準(zhǔn),有效助力開(kāi)發(fā)和測(cè)試團(tuán)隊(duì)充分利用云彈性進(jìn)行高度可擴(kuò)展的自動(dòng)化測(cè)試,加速高質(zhì)量軟件的交付。

2022年1月6日,深信服安全團(tuán)隊(duì)監(jiān)測(cè)到一則 MeterSphere 組件存在遠(yuǎn)程代碼執(zhí)行漏洞的信息,漏洞威脅等級(jí):高危。

該漏洞是由于plugin接口未做鑒權(quán)導(dǎo)致,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠(yuǎn)程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。

漏洞公示

暫無(wú)

受影響實(shí)體

MeterSphere 是一站式開(kāi)源持續(xù)測(cè)試平臺(tái),涵蓋測(cè)試跟蹤、接口測(cè)試、性能測(cè)試、團(tuán)隊(duì)協(xié)作等功能,可能受漏洞影響的資產(chǎn)主要集中在中國(guó)。

目前受影響的 MeterSphere 版本:

1.13.0 ≤ MeterSphere ≤ 1.16.3

補(bǔ)丁

1、如何檢測(cè)組件系統(tǒng)版本

當(dāng)Web服務(wù)中存在該頁(yè)面時(shí)即存在MeterSphere組件:




可以通過(guò)如下命令獲取版本信息:

msctl version

2、官方修復(fù)建議

當(dāng)前官方已發(fā)布最新版本,建議受影響的用戶及時(shí)更新升級(jí)到最新版本。鏈接如下:

https://github.com/metersphere/metersphere/releases/tag/v1.16.4

2.1 升級(jí)方法:

2.1.1 在線方式:

如果您的服務(wù)器可以訪問(wèn)互聯(lián)網(wǎng), 可以通過(guò)以下命令直接升級(jí) metersphere 至最新版本

# 升級(jí)至最新版本

msctl upgrade

# 查看 MeterSphere 狀態(tài)

msctl status

2.1.2 離線方式:

按照離線安裝步驟, 下載新版本安裝包并上傳解壓后, 重新執(zhí)行安裝命令進(jìn)行升級(jí)

# 進(jìn)入項(xiàng)目目錄

cd metersphere-release-v1.x.y-offline

# 運(yùn)行安裝腳本

/bin/bash install.sh

# 查看 MeterSphere 狀態(tài)

msctl status

2.1.3 離線安裝參考:

https://metersphere.io/docs/installation/offline_installation/