政讯通中心

欢迎加入法治资讯网!

法治资讯网

网站首页

当前所在:首页 > 法治纵横 > SonarQube系统存在未授权访问漏洞预警

SonarQube系统存在未授权访问漏洞预警

发布时间:2021-12-05 来源: 四川省公安厅 作者:佚名

  

  

  近日,国家信息安全漏洞共享平台(CNVD)发布了《关于SonarQube系统存在未授权访问漏洞的安全公告》(CNTA-2021-0031),对SonarQube系统未授权访问漏洞(CNVD-2021-84502)作出预警,攻击者利用该漏洞,可在未授权的情况下获取敏感代码数据。目前,漏洞利用细节已公开,SonarQube公司已发布补丁修复该漏洞。CNVD建议受影响用户尽快更新至最新版本避免漏洞攻击威胁。

  一、基本情况

  SonarQube是一个开源代码质量管理和分析审计平台,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十余种编程语言的代码质量管理,可以对项目中的重复代码、程序错误、编写规范、安全漏洞等问题进行检测,并将结果通过SonarQubeWeb界面进行呈现。

  近日,境外媒体相继曝料多起源代码泄露事件,涉及我国多个机构和企业的SonarQube代码审计平台。SonarQube系统在默认配置下,会将通过审计的源代码上传至SonarQube平台。由于SonarQube缺少对API接口访问的鉴权控制,攻击者利用该漏洞,可在未授权的情况下通过访问上述API接口,获取SonarQube平台上的程序源代码,构成项目源代码数据泄露风险。

  CNVD对该漏洞的综合评级为“高危”。

  二、影响分析

  漏洞影响的产品版本包括:

  SonarQube<8.6

  三、处置建议

  目前,SonarQube公司已发布新版本修复该漏洞,CNVD建议用户尽快进行自查,并及时升级至最新版本,同时可根据业务情况,加设或调整部署于公网的系统访问策略。

  四、参考链接

  https://www.cnvd.org.cn/flaw/show/CNVD-2021-84502

  https://www.cnvd.org.cn/webinfo/show/7041

  


原文链接:http://gat.sc.gov.cn/scgat/c103410/2021/12/2/5948f6678e0d456b8a610b05a4c94c9b.shtml
[免责声明] 本文来源于网络转载,仅供学习交流使用,不构成商业目的。版权归原作者所有,如涉及作品内容、版权和其它问题,请在30日内与本网联系,我们将在第一时间处理。

法制项目简介 本网招聘 本网概况 联系我们 会员服务 网站地图 免责声明 广告服务 投稿服务
本站部分信息由相应民事主体自行提供,该信息内容的真实性、准确性和合法性应由该民事主体负责。法治资讯网 对此不承担任何保证责任。
本网部分转载文章、图片等无法联系到权利人,请相关权利人与本网站联系。
北京国信涉农资讯中心主办 | 政讯通-全国政务信息一体化办公室 主管
法治资讯网 fzzx.org.cn 版权所有。
联系电话:010-53382908、010-56212745,监督电话:18518469856,违法和不良信息举报电话:010-57028685
第一办公区:北京市东城区建国门内大街26号新闻大厦5层;第二办公区:北京市西城区砖塔胡同56号西配楼
邮箱:qgfzdyzx@163.com  客服QQ:3206414697 通联QQ:1224368922