当前位置:网站首页>CVE-2020-27986(Sonarqube敏感信息泄漏) 漏洞修复
CVE-2020-27986(Sonarqube敏感信息泄漏) 漏洞修复
2022-08-02 13:32:00 【架构艺术AA】
一、漏洞修复说明
针对sonarqube的漏洞CVE-2020-27986修复方案。
SonarQube 8.4.2.36762 允许远程攻击者通过 api/settings/values URI 发现明文 SMTP、SVN 和 GitLab 凭据。注意:据报道,供应商对 SMTP 和 SVN 的立场是“配置它是管理员的责任”。
该漏洞为2020年10月披露,近期发现较多境外媒体爆料多起源代码泄露事件,涉及我国多个机构和企业的SonarQube代码审计平台。
二、漏洞攻击复现
直接访问可以看到很多未授权的api信息
http://192.168.11.100:9000/api/settings/values
也可以获取接口信息
http://192.168.11.100:9000/api/webservices/list 
三、漏洞修复
该漏洞受影响的版本
SonarQube < 8.6
安全的版本
SonarQube >=8.6
修复方案1:如果sonarqube版本低于8.6,请升级版本
实际我们的环境的sonarqube为9.3,也被扫描出漏洞
考虑是我们sonarqube设置的问题
在sonarqube官网的安全设置页找到答案
https://docs.sonarqube.org/latest/instance-administration/security/
原来是为了方便研发访问,sonarqube关闭了Force user authentication功能

看上面的描述,如果关闭的话,会允许匿名用户访问sonarqube UI或者通过web api获取项目数据。
开启Sonarqube的Force user authentication功能,禁止未授权的用户访问SQ。
边栏推荐
- 数值的整数次方
- Mysql索引详解(图文并茂)
- Taurus.MVC V3.0.3 microservice open source framework released: Make the evolution of .NET architecture easier in large concurrency.
- 单例模式的七种写法,你都知道吗?
- 永远退出机器学习界!
- Based on the flask mall administrator functions
- 【C语言】手撕循环结构 —— while语句
- 路由-Tab切换页面
- 80篇国产数据库实操文档汇总(含TiDB、达梦、openGauss等)
- SQL函数 UNIX_TIMESTAMP
猜你喜欢
随机推荐
线程安全问题及关键字synchronized,volatile
节省50%成本!京东云重磅发布新一代混合CDN产品
Mysql视图
Wireless vibrating wire acquisition instrument remote modification method
RISC-V 指令格式和6种基本整数指令
Taurus.MVC V3.0.3 微服务开源框架发布:让.NET 架构在大并发的演进过程更简单。
requestparam注解接的收的是什么格式(玄机赋注解)
wx-wow(微信小程序动效库)
[C language] Analysis of function recursion (2)
scrapy框架初识1
我的创作纪念日
package.json and package-lock.json
Oracle数据库的闪回技术
Mysql索引详解(图文并茂)
百日刷题计划 ———— DAY1
劲爆!阿里巴巴面试参考指南(嵩山版)开源分享,程序员面试必刷
Singleton pattern of seven kinds of writing, you know?
selenium chrome driver运行时的cannot determine loading status from target frame detached问题
Reading IDEO, Design Changes Everything
Redis all









