国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

這篇具有很好參考價值的文章主要介紹了漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報違法"按鈕提交疑問。

項(xiàng)目地址

https://github.com/apache/streampipes

項(xiàng)目介紹

Apache StreamPipes 使工業(yè)數(shù)據(jù)分析變得簡單!

StreamPipes 是工業(yè)物聯(lián)網(wǎng)的端到端工具箱。它帶有針對非技術(shù)用戶的豐富的圖形用戶界面,并提供以下功能:

  • ?快速連接超過 20 種工業(yè)協(xié)議,例如 OPC-UA、PLC、MQTT、REST、Pulsar、Kafka 等。
  • ?使用超過 100 種算法和數(shù)據(jù)接收器創(chuàng)建數(shù)據(jù)協(xié)調(diào)和分析管道,以將數(shù)據(jù)轉(zhuǎn)發(fā)到第三方系統(tǒng)。
  • ?使用數(shù)據(jù)瀏覽器通過許多為時間序列數(shù)據(jù)量身定制的小部件直觀地探索歷史數(shù)據(jù)。
  • 實(shí)時儀表板,用于顯示來自數(shù)據(jù)源和管道的實(shí)時數(shù)據(jù),例如,用于車間監(jiān)控。
  • StreamPipes 具有高度可擴(kuò)展性,包括一個 Java SDK 來創(chuàng)建新的管道元素和適配器。Python 支持在早期開發(fā)階段可用 - 敬請期待!管道元素是獨(dú)立的微服務(wù),可以在任何地方運(yùn)行——集中在您的服務(wù)器上或靠近邊緣。您想在實(shí)時數(shù)據(jù)上使用自己的機(jī)器學(xué)習(xí)模型嗎?只需編寫您自己的數(shù)據(jù)處理器并使其可作為管道元素重復(fù)使用。

除此之外,StreamPipes 還包括用于生產(chǎn)部署的功能:

  • ?將管道、數(shù)據(jù)流和儀表板等資源分配給資產(chǎn)以實(shí)現(xiàn)更好的組織。
  • ?管道和適配器的監(jiān)控和指標(biāo)。
  • ?內(nèi)置用戶和訪問權(quán)限管理。
  • ?導(dǎo)出和導(dǎo)入資源。

項(xiàng)目版本

0.90.0

漏洞細(xì)節(jié)

開啟REST API,雖然配置了全局 jwt 權(quán)限校驗(yàn),但是并未對用戶 token 進(jìn)行鑒別。因此普通用戶亦可使用自己 jwt 發(fā)送數(shù)據(jù)包進(jìn)行創(chuàng)建用戶,且并未對創(chuàng)建用戶歸屬的用戶組和權(quán)限進(jìn)行檢查,導(dǎo)致低權(quán)限用戶可以越權(quán)創(chuàng)建管理員賬戶。

具體分析如下:
項(xiàng)目提供了org.apache.streampipes.rest.impl#UserResource 類對用戶進(jìn)行相關(guān)操作,且實(shí)現(xiàn)了私有函數(shù)進(jìn)行檢查。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

例如 updateUserAccountDetails 函數(shù)就調(diào)用了 isAdmin 進(jìn)行操作前檢查。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

但創(chuàng)建用戶函數(shù) user 并未對當(dāng)前用戶及用戶傳入的權(quán)限、用戶信息、用戶組進(jìn)行檢查。導(dǎo)致可以實(shí)現(xiàn)權(quán)限繞過實(shí)現(xiàn)垂直越權(quán)。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

漏洞利用

創(chuàng)建低權(quán)限用戶?admin@admin.com?,role 為 Pipline User,無任務(wù)界面及功能查看、點(diǎn)擊、設(shè)置權(quán)限。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

刷新上述空白頁面,抓包獲取 jwt。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

以該用戶權(quán)限訪問創(chuàng)建用戶鏈接,無法查看、操作任何內(nèi)容。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

以管理員身份抓包獲取創(chuàng)建用戶創(chuàng)建數(shù)據(jù)包,刪除cookie、替換jwt為受限用戶?admin@admin.com。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

不僅可以創(chuàng)建用戶 admin1 ,還可以創(chuàng)建帶管理員權(quán)限的用戶。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

以越權(quán)創(chuàng)建的用戶 admin1 登錄,可以實(shí)現(xiàn)全部管理員操作。

漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)

?

修補(bǔ)方式

廠商已發(fā)布了漏洞修復(fù)程序,請使用此產(chǎn)品的用戶盡快更新至安全版本,版本升級鏈接如下:
https://streampipes.apache.org/download文章來源地址http://www.zghlxwxcb.cn/news/detail-507261.html

到了這里,關(guān)于漏洞深度分析 | Apache StreamPipes 存在權(quán)限繞過漏洞導(dǎo)致垂直越權(quán)的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 深度學(xué)習(xí)架構(gòu)的對比分析

    深度學(xué)習(xí)架構(gòu)的對比分析

    深度學(xué)習(xí)的概念源于人工神經(jīng)網(wǎng)絡(luò)的研究,含有多個隱藏層的多層感知器是一種深度學(xué)習(xí)結(jié)構(gòu)。深度學(xué)習(xí)通過組合低層特征形成更加抽象的高層表示,以表征數(shù)據(jù)的類別或特征。它能夠發(fā)現(xiàn)數(shù)據(jù)的分布式特征表示。深度學(xué)習(xí)是機(jī)器學(xué)習(xí)的一種,而機(jī)器學(xué)習(xí)是實(shí)現(xiàn)人工智能的必

    2024年02月04日
    瀏覽(24)
  • 深度分析:如何輕松掌握文件大小管理

    深度分析:如何輕松掌握文件大小管理

    大家好,今天我要與大家分享一個實(shí)用至極的腳本。簡單易用,但效果卻讓人驚艷。它可以在幾秒鐘內(nèi)完成文件大小的統(tǒng)計,并生成一份統(tǒng)計信息。 功能概覽 完整性分析: 一次性告訴你不同大小區(qū)間的文件分布,讓你一目了然。 速度超快: 忘掉繁瑣的手動查找和統(tǒng)計,這

    2024年02月10日
    瀏覽(20)
  • 使用深度學(xué)習(xí)模型進(jìn)行情感分析

    在本篇文章中,我們將介紹如何使用深度學(xué)習(xí)模型進(jìn)行情感分析。具體來說,我們將使用卷積神經(jīng)網(wǎng)絡(luò)(Convolutional Neural Network,CNN)對 IMDB 數(shù)據(jù)集進(jìn)行情感分類。 1. 數(shù)據(jù)集介紹 IMDB 數(shù)據(jù)集是一個常用的自然語言處理數(shù)據(jù)集,包含了 50000 條電影評論。其中,25000 條評論用于訓(xùn)

    2023年04月15日
    瀏覽(21)
  • 深度學(xué)習(xí)之CSPNet網(wǎng)絡(luò)分析

    深度學(xué)習(xí)之CSPNet網(wǎng)絡(luò)分析

    CSPNet:Cross Stage Partial Network,跨階段局部網(wǎng)絡(luò) 作用:從網(wǎng)絡(luò)設(shè)計角度來緩解以前推理時需要很大計算量的問題 推理計算過高的原因:由于網(wǎng)絡(luò)優(yōu)化中的梯度信息重復(fù)導(dǎo)致的! cspnet解決方式:通過將梯度的變化從頭到尾地集成到特征圖中,在減少了計算量的同時可以保證準(zhǔn)確

    2023年04月13日
    瀏覽(20)
  • Cuba勒索軟件深度分析及防護(hù)建議

    Cuba勒索軟件深度分析及防護(hù)建議

    從2022年5月上旬開始,Unit 42觀察到攻擊者使用新工具和技術(shù)部署Cuba勒索軟件。使用Unit42的命名模式,他們將Cuba勒索軟件命名為Tropical Scorpius。 Cuba勒索軟件家族于2019年12月首次浮出水面。此后,該勒索軟件家族背后的攻擊者改變了策略和工具,成為2022年成為更普遍的威脅。該

    2024年02月07日
    瀏覽(14)
  • 安索夫矩陣:案例深度分析與應(yīng)用價值

    安索夫矩陣:案例深度分析與應(yīng)用價值

    安索夫矩陣,也稱為產(chǎn)品/市場方格,是20世紀(jì)50年代由伊戈?duì)枴ぐ菜鞣蛱岢龅膽?zhàn)略管理工具。它為企業(yè)提供了一個直觀、實(shí)用的框架,幫助企業(yè)確定其產(chǎn)品或服務(wù)在市場中的位置,以及潛在的增長機(jī)會。通過對安索夫矩陣的深度分析,并結(jié)合實(shí)際案例,我們可以更好地理解這一

    2024年04月14日
    瀏覽(43)
  • 深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(一)

    接下來我將持續(xù)更新“深度解讀《深度探索C++對象模型》”系列,敬請期待,歡迎關(guān)注!也可以關(guān)注公眾號:iShare愛分享,自動獲得推文和全部的文章列表。 在《深度解讀《深度探索C++對象模型》之C++對象的內(nèi)存布局》這篇文章中已經(jīng)詳細(xì)分析過C++的對象在經(jīng)過封裝后,在各

    2024年04月22日
    瀏覽(32)
  • 深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(二)

    深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(二)

    接下來我將持續(xù)更新“深度解讀《深度探索C++對象模型》”系列,敬請期待,歡迎關(guān)注!也可以關(guān)注公眾號:iShare愛分享,自動獲得推文和全部的文章列表。 接下來的幾篇將會講解非靜態(tài)數(shù)據(jù)成員的存取分析,講解靜態(tài)數(shù)據(jù)成員的情況請見上一篇:《深度解讀《深度探索C+

    2024年04月22日
    瀏覽(27)
  • 深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(三)

    深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(三)

    接下來我將持續(xù)更新“深度解讀《深度探索C++對象模型》”系列,敬請期待,歡迎關(guān)注!也可以關(guān)注公眾號:iShare愛分享,自動獲得推文和全部的文章列表。 前面兩篇請通過這里查看: 深度解讀《深度探索C++對象模型》之?dāng)?shù)據(jù)成員的存取效率分析(一) 深度解讀《深度探索

    2024年04月22日
    瀏覽(42)
  • 深度解讀《深度探索C++對象模型》之C++虛函數(shù)實(shí)現(xiàn)分析(二)

    接下來我將持續(xù)更新“深度解讀《深度探索C++對象模型》”系列,敬請期待,歡迎關(guān)注!也可以關(guān)注公眾號:iShare愛分享,自動獲得推文和全部的文章列表。 第一篇請從這里閱讀: 深度解讀《深度探索C++對象模型》之C++虛函數(shù)實(shí)現(xiàn)分析(一) 這一篇主要講解多重繼承情況下

    2024年04月24日
    瀏覽(23)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包