CVE-2020-13921 | Apache SkyWalking SQL注入误差通告

宣布时间 2020-08-06

0x00 误差概述


CVE   ID

CVE-2020-13921

时    间

2020-08-06

类   型

SQL

等    级

高危

远程使用

是

影响规模

Apache SkyWalking 6.5.0、6.6.0、 7.0.0、 8.0.0、 8.0.1


0x01 误差详情


尊龙凯时 - 人生就是搏!



Apache SkyWalking是美国阿帕奇软件(Apache Software)基金会的一款主要用于微服务、云原生和基于容器等情形的应用程序性能监视器。

2020年8月5日 ,Apache官方宣布通告 ,修复了一个Apache SkyWalking SQL注入误差(CVE-2020-13921)。该误差源于Apache SkyWalking中的H2/MySQL/TiDB存储实现保存SQL注入误差 ,攻击者使用默认开放的未授权GraphQL接口 ,结构恶意的请求包举行SQL注入 ,从而导致用户数据库敏感信息泄露。


0x02 处置惩罚建议


Apache官方已经宣布误差修复版本Apache SkyWalking 8.1.0 ,下载地址:

http://skywalking.apache.org/downloads/


0x03 相关新闻


https://www.tenable.com/cve/CVE-2020-13921


0x04 参考链接


https://lists.apache.org/thread.html/r6f3a934ebc54585d8468151a494c1919dc1ee2cccaf237ec434dbbd6@%3Cdev.skywalking.apache.org%3E


0x05 时间线


2020-08-05 Apache官方宣布通告

2020-08-06 VSRC宣布误差通告



尊龙凯时 - 人生就是搏!