【误差通告】SonarQube未授权会见误差(CNVD-2021-84502)

宣布时间 2021-11-24

0x00 误差概述

2021年11月5日,国家信息清静误差共享平台(CNVD)收录了SonarQube系统未授权会见误差(CNVD-2021-84502)。攻击者可以使用此误差在未授权的情形下获取敏感代码数据。现在SonarQube公司已经宣布了此误差的补丁,但误差的使用细节已果真。

 

0x01 误差详情

image.png

SonarQube是一个开源代码质量管理和剖析审计平台,支持包括Java,C#,C/C++,PL/SQL,Cobol,JavaScript,Groovy等二十多种编程语言的代码质量管理,可以对项目中的重复代码、程序过失、编写规范、清静误差等问题举行检测,并将效果通过SonarQube Web界面举行泛起。

SonarQube 系统在默认设置下,会将通过审计的源代码上传至SonarQube平台。由于SonarQube缺少对API接口会见的鉴权控制,导致攻击者可以在未授权的情形下通过会见上述API接口,获取SonarQube平台上的程序源代码,造成项目源代码数据泄露危害。

2021年10月以来,尊龙凯官网入口监测到境外黑客组织AgainstTheWest(简称“ATW”)针对SonarQube平台举行攻击,窃取了我国多家政企机构的信息系统源代码,并在外洋黑客论坛RaidForums上举行不法售卖。

早在2020年4月,联邦视察局(FBI)就发明黑客使用SonarQube从美国各个行业和政府机构窃取数据。

 

影响规模

SonarQube < 8.6

 

0x02 处置惩罚建议

现在SonarQube公司已经修复了此误差,建议升级更新到SonarQube 8.6或更高版本。

缓解步伐:

l  更改SonarQube 默认设置,包括更改默认管理员用户名、密码和端口(9000)。

l  设置开启认证功效,构建双因素认证,并检查未经授权的用户是否会见了该实例。

l  若是可行,作废对在 SonarQube 实例中果真的任何应用程序编程接口密钥或其他凭证的会见权限。

l  将SonarQube 实例设置为组织的防火墙和其他外围防御之后,以避免未经身份验证的会见。

 

0x03 参考链接

https://mp.weixin.qq.com/s/BSnfaLJX7cuIt3ZfuxpKTA

https://mp.weixin.qq.com/s/mcYlZVGnm9Ubty1qWx3sCQ

https://docs.sonarqube.org/latest/setup/get-started-2-minutes/

https://www.bleepingcomputer.com/news/security/fbi-hackers-stole-government-source-code-via-sonarqube-instances/

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-11-24

首次宣布

 

0x05 关于尊龙凯官网入口

尊龙凯官网入口简介

尊龙凯官网入口公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内最具实力的信息清静产品和清静管理平台、清静服务与解决计划的领航企业之一。

公司总部位于北京市中关村软件园,在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统 ;并在华北、华东、西南和华南结构四大研发中心,划分为北京研发总部、上海研发中心、成都研发中心和广州研发中心。

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。

 

关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号,获取全球最新清静资讯:

image.png