1. 網(wǎng)絡安全

      關于Asciidoctor-include-ext命令注入漏洞的預警通報
      發(fā)布日期:2022-04-25 08:57 瀏覽量:

      關于Asciidoctor-include-ext命令注入漏洞的預警通報

      Asciidoctor-include-ext組件存在命令注入漏洞,漏洞編號:CVE-2022-24803,漏洞威脅等級:嚴重。該漏洞是由于Asciidoctor-include-ext處理用戶輸入時存在安全問題,攻擊者可利用該漏洞在未授權的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行命令注入攻擊,最終獲取服務器最高權限。

      Ascidoctor是一個用Ruby編寫的快速、開源的文本處理器和發(fā)布工具鏈。Asciidoctor-include-ext是對Asciidoctor的內(nèi)置(預處理)處理器的重新實現(xiàn)。

      (一)漏洞影響范圍:

      目前受影響的Asciidoctor-include-ext(RubyGems)版本:

      Asciidoctor-include-ext(RubyGems)<0.4.0

      (二)漏洞修復建議:

      1.版本檢測:

      先檢查有問題的模塊,使用Gem軟件包管理器查看是否安裝了Asciidoc-include-ext。可以使用gemlist來顯示所有軟件包,或者使用gemlist-i"^asciidoc"來顯示所有名稱以asciidoc開頭的模塊。之后檢查版本號,如果Asciidoc-include-ext版本<0.4.0則表明存在此漏洞。

      2.官方解決方案:當前官方已發(fā)布最新版本,建議受影響的用戶及時更新升級到最新版本。鏈接如下:

      https://github.com/jirutka/asciidoctor-include-ext


      AV天堂手机在线观看_国产aa免费视频观看网站_国产免费久久一区二区_国产精品成人AV
        1. 日本一区不卡高清更新区 | 中文字幕97在线 | 亚洲AV日韩AV欧v在线天堂 | 综合国产亚洲专区 | 色桃花亚洲天堂视频久久 | 日本少妇一区二区三区 |