Eclipse Che是一个现代的、开放源代码的软件开发环境。它是一个通过提供结构化的工作区、项目输入、模块化扩展插件来支持Codenvy的引擎。Che可以用作桌面IDE,RESTful工作空间服务器,或作为一个创建新的工具SDK。
Eclipse Che近日被爆出存在 CSRF导致RCE漏洞,该漏洞允许远程网站在用户访问网页时,在7.3.0和7.4.1版本Che的计算机上创建并启动任意docker容器。
Eclipse Che7.3.0
Eclipse Che7.4.1
无
根据 ZoomEye 网络空间搜索引擎[1]对关键字 “eclipse” 进行搜索,共得到 25,390 条 IP 历史记录,主要分布在美国、中国等国家。
1. Che团队通过默认禁用了CORS来解决这个漏洞。如果您在本地运行Che来管理docker映像,请关注官方并进行升级。
ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult?q=eclipse&is_dork=0
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态