<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    重要!這個Sonarqube高危漏洞千萬要當心

    VSole2021-11-15 17:33:52

    0x01 漏洞描述

    SonarQube是一個開源代碼質量管理和分析審計平臺,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十余種編程語言的代碼質量管理,可以對項目中的重復代碼、程序錯誤、編寫規范、安全漏洞等問題進行檢測,并將結果通過SonarQube Web界面進行呈現。

    2021年11月15日,360漏洞云團隊監測到SonarQube 未授權訪問漏洞在野利用的消息 。漏洞編號:CVE-2020-27986,漏洞威脅等級:高危,漏洞評分:7.5。

    該漏洞是由于SonarQube缺少對API接口訪問的鑒權控制,攻擊者利用該漏洞,可在未授權的情況下通過訪問上述API接口,獲取SonarQube平臺上的程序源代碼,構成項目源代碼數據泄露風險。

    早在2021年10月25日,360漏洞云就已檢測到外網存在攻擊者利用Sonarqube零日漏洞獲取Bosch iSite源代碼的新聞,該新聞稱攻擊者利用未知漏洞滲透了Bosch iSite的服務器,造成Bosch iSite網站源代碼泄露,近日,境外媒體相繼爆料多起源代碼泄露事件,涉及我國多個機構和企業的SonarQube代碼審計平臺。。

    360漏洞云安全專家已在漏洞云平臺發布該漏洞的poc,請自行查看。

    0x02 危害等級

    高危:7.5

    0x03 影響版本

    SonarQube < 8.6

    0x04 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本:

    SonarQube >=8.6

    與此同時,360漏洞云提醒您請做好資產自查以及預防工作,以免遭受黑客攻擊。

    sonarqubesonar
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期360監測到境外某論壇有黑客利用SonarQube漏洞,竊取大量源碼,并在論壇上公然兜售泄露代碼,其中涉及我國數十家重要企業單位的應用代碼,其行為極為惡劣。
    企業安全規劃建設過程中,往往會涉及到開發的代碼安全,而更多可以實現落地的是源代碼安全審計中,使用自動化工具代替人工漏洞挖掘,并且可以交付給研發人員直接進行安全自查,同時也更符合SDL的原則,此外可以顯著提高審計工作的效率。
    安全公告編號:CNTA-2021-0031 2021年11月5日,國家信息安全漏洞共享平臺(CNVD)收錄了SonarQube系統未授權訪問漏洞(CNVD-2021-84502)。
    該漏洞可能導致源代碼泄露……
    Sonar引入到代碼開發的過程中,提供靜態源代碼安全掃描能力。
    預警一次不能隨便用,但是目前到了應該預警的時候了。20日,未知攻擊者入侵并滲透了博世iSite服務器,并竊取了這家制造巨頭的5G物聯網連接平臺的源代碼。25日,發帖人聲稱獲得了梅賽德斯-奔馳中國部分開發源碼。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    近期深信服安全團隊監測到境外黑客組織AgainstTheWest(以下簡稱ATW)針對托管在外網的SonarQube平臺進行了定向攻擊,竊取我國重要單位源代碼,并在境外論壇上進行出售。 SonarQube 是一款代碼質量審計和管理分析平臺,該平臺存在未授權訪問,信息泄露以及弱口令爆破等安全隱患,攻擊者可以利用這些安全隱患實施攻擊,獲取SonarQube平臺上的項目源代碼。 通過深度分析,我國有
    2021年11月15日,360漏洞云團隊監測到SonarQube 未授權訪問漏洞在野利用的消息 。漏洞編號:CVE-2020-27986,漏洞威脅等級:高危,漏洞評分:7.5。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类