设为首页收藏本站
红客联盟 首页 情报 查看内容

CVE-2020-5410 | VMware Spring Cloud Config目录遍历漏洞通告

2020-6-2 13:11| 发布者: wjd| 查看: 1183| 评论: 0|原作者: 启明星辰|来自: 启明星辰

摘要: CVE-2020-5410 | VMware Spring Cloud Config目录遍历漏洞通告

0x00 漏洞概述


CVE   ID

CVE-2020-5410

时    间

2020-06-02

类    型

DT

等    级

高危

远程利用

影响范围

VMware Spring Cloud Config

2.2.0-2.2.2、2.1.0-2.1.8和不再受支持的旧版本


0x01 漏洞详情


VMware Spring Cloud Config是美国威睿(VMware)公司的一套分布式系统的配置管理解决方案。该产品主要为分布式系统中的外部配置提供服务器和客户端支持。
近日VMware官方发布通告,修复了一个VMware Spring Cloud Config中的目录遍历漏洞(CVE-2020-5410)。该漏洞源于VMware Spring Cloud Config 2.2.0-2.2.2版本、2.1.0-2.1.8版本和不再受支持的旧版本允许应用程序通过spring-cloud-config-server模块提供任意配置文件,使攻击者可以利用精心构造的URL进行任意文件读取。


0x02 处置建


官方已发布最新版本修复了此漏洞,用户应尽快升级到VMware Spring Cloud Config 2.2.3或2.1.9版本,其中不再支持的旧版本应尽快升级至可支持的不受该漏洞影响的版本。下载地址:
https://github.com/spring-cloud/spring-cloud-config/releases
临时措施:将spring-cloud-config-server放置在内网中,并且使用Spring Security对其进行保护,使得只有内部网络访问权限的用户和具有正确身份验证的用户才能进行访问。


0x03 相关新闻

https://spring.io/blog/2020/06/01/spring-cloud-greenwich-sr6-hoxton-sr5-and-2020-0-0-m2-aka-ilford-are-available


0x04 参考链接


https://tanzu.vmware.com/security/cve-2020-5410


0x05 时间线


2020-06-01 VMware官方发布通告
2020-06-02 VSRC发布漏洞通告

收藏 分享 邀请

相关分类

红盟社区--红客联盟 

Processed in 0.041141 second(s), 20 queries.

站点统计| 举报| Archiver| 手机版| 黑屋 |   

备案号:冀ICP备20006029号-1 Powered by HUC © 2001-2021 Comsenz Inc.

手机扫我进入移动触屏客户端

关注我们可获取更多热点资讯

Honor accompaniments. theme macfee

返回顶部