Eclipse Che CSRF导致RCE漏洞(CVE-2019-17633)

来源:scanv2019.12.20

一 漏洞概述

Eclipse Che是一个现代的、开放源代码的软件开发环境。它是一个通过提供结构化的工作区、项目输入、模块化扩展插件来支持Codenvy的引擎。Che可以用作桌面IDE,RESTful工作空间服务器,或作为一个创建新的工具SDK。
Eclipse Che近日被爆出存在 CSRF导致RCE漏洞,该漏洞允许远程网站在用户访问网页时,在7.3.0和7.4.1版本Che的计算机上创建并启动任意docker容器。

二 漏洞危害

该漏洞允许远程网站在用户访问网页时,在7.3.0和7.4.1版本Che的计算机上创建并启动任意docker容器。

三 影响版本

Eclipse Che7.3.0
Eclipse Che7.4.1

四 复现过程

五 影响范围

根据 ZoomEye 网络空间搜索引擎[1]对关键字 “eclipse” 进行搜索,共得到 25,390 条 IP 历史记录,主要分布在美国、中国等国家。

六 修复建议

1. Che团队通过默认禁用了CORS来解决这个漏洞。如果您在本地运行Che来管理docker映像,请关注官方并进行升级。

七 相关链接

ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult?q=eclipse&is_dork=0

热门文章

关注知道创宇云安全

获取安全动态