<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關于SonarQube系統存在未授權訪問漏洞的安全公告

    VSole2021-11-19 19:32:43

    安全公告編號:CNTA-2021-0031

    2021年11月5日,國家信息安全漏洞共享平臺(CNVD)收錄了SonarQube系統未授權訪問漏洞(CNVD-2021-84502)。攻擊者利用該漏洞,可在未授權的情況下獲取敏感代碼數據。目前,漏洞利用細節已公開,SonarQube公司已發布補丁修復該漏洞。CNVD建議受影響用戶盡快更新至最新版本避免漏洞攻擊威脅。

    一、漏洞情況分析

    SonarQube是一個開源代碼質量管理和分析審計平臺,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十余種編程語言的代碼質量管理,可以對項目中的重復代碼、程序錯誤、編寫規范、安全漏洞等問題進行檢測,并將結果通過SonarQube Web界面進行呈現。

    近日,境外媒體相繼爆料多起源代碼泄露事件,涉及我國多個機構和企業的SonarQube代碼審計平臺。SonarQube系統在默認配置下,會將通過審計的源代碼上傳至SonarQube平臺。由于SonarQube缺少對API接口訪問的鑒權控制,攻擊者利用該漏洞,可在未授權的情況下通過訪問上述API接口,獲取SonarQube平臺上的程序源代碼,構成項目源代碼數據泄露風險。

    CNVD對該漏洞的綜合評級為“高危”。

    二、漏洞影響范圍

    漏洞影響的產品版本包括:

    SonarQube < 8.6

    三、漏洞處置建議

    目前, SonarQube公司已發布新版本修復該漏洞,CNVD建議用戶盡快進行自查,并及時升級至最新版本,同時可根據業務情況,加設或調整部署于公網的系統訪問策略。 

    附參考鏈接:

    https://docs.sonarqube.org/latest/setup/get-started-2-minutes/

    https://blog.sonarsource.com/public-response-code-leaks 

    感謝CNVD技術組支撐單位——北京知道創宇信息技術股份有限公司和北京安天網絡安全技術有限公司為本報告提供的技術支持。

    sonarqubesonar
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期360監測到境外某論壇有黑客利用SonarQube漏洞,竊取大量源碼,并在論壇上公然兜售泄露代碼,其中涉及我國數十家重要企業單位的應用代碼,其行為極為惡劣。
    企業安全規劃建設過程中,往往會涉及到開發的代碼安全,而更多可以實現落地的是源代碼安全審計中,使用自動化工具代替人工漏洞挖掘,并且可以交付給研發人員直接進行安全自查,同時也更符合SDL的原則,此外可以顯著提高審計工作的效率。
    安全公告編號:CNTA-2021-0031 2021年11月5日,國家信息安全漏洞共享平臺(CNVD)收錄了SonarQube系統未授權訪問漏洞(CNVD-2021-84502)。
    該漏洞可能導致源代碼泄露……
    Sonar引入到代碼開發的過程中,提供靜態源代碼安全掃描能力。
    預警一次不能隨便用,但是目前到了應該預警的時候了。20日,未知攻擊者入侵并滲透了博世iSite服務器,并竊取了這家制造巨頭的5G物聯網連接平臺的源代碼。25日,發帖人聲稱獲得了梅賽德斯-奔馳中國部分開發源碼。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    近期深信服安全團隊監測到境外黑客組織AgainstTheWest(以下簡稱ATW)針對托管在外網的SonarQube平臺進行了定向攻擊,竊取我國重要單位源代碼,并在境外論壇上進行出售。 SonarQube 是一款代碼質量審計和管理分析平臺,該平臺存在未授權訪問,信息泄露以及弱口令爆破等安全隱患,攻擊者可以利用這些安全隱患實施攻擊,獲取SonarQube平臺上的項目源代碼。 通過深度分析,我國有
    2021年11月15日,360漏洞云團隊監測到SonarQube 未授權訪問漏洞在野利用的消息 。漏洞編號:CVE-2020-27986,漏洞威脅等級:高危,漏洞評分:7.5。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类