प्लेटफ़ॉर्म
java
घटक
cbioportal
में ठीक किया गया
6.0.13
cBioPortal for Cancer Genomics एक ऐसा उपकरण है जो कैंसर जीनोमिक्स डेटा का विश्लेषण और विज़ुअलाइज़ेशन करने में मदद करता है। CVE-2024-41668 एक गंभीर सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है जो संस्करण 6.0.11 और उससे पहले के संस्करणों को प्रभावित करती है। हमलावर बिना प्रमाणीकरण के प्रॉक्सी एंडपॉइंट का उपयोग करके आंतरिक संसाधनों तक पहुँच सकते हैं। इस भेद्यता को संस्करण 6.0.12 में ठीक कर दिया गया है।
यह SSRF भेद्यता हमलावरों को cBioPortal सर्वर के माध्यम से आंतरिक नेटवर्क संसाधनों तक पहुँचने की अनुमति देती है। वे संवेदनशील डेटा तक पहुँच सकते हैं, आंतरिक सेवाओं के साथ इंटरैक्ट कर सकते हैं, या अन्य आंतरिक प्रणालियों पर हमले शुरू कर सकते हैं। लॉग इन किए गए उपयोगकर्ता भी निजी इंस्टेंस पर इस भेद्यता का उपयोग करके समान कार्य कर सकते हैं। यह भेद्यता डेटा गोपनीयता और सिस्टम अखंडता के लिए गंभीर खतरा पैदा करती है। हमलावर आंतरिक सेवाओं को उजागर करने या संवेदनशील जानकारी चुराने के लिए इस भेद्यता का उपयोग कर सकते हैं।
CVE-2024-41668 को सार्वजनिक रूप से 2024-07-23 को घोषित किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन SSRF भेद्यताएँ अक्सर शोषण के लिए आसान होती हैं। CISA KEV सूची में इस CVE को जोड़ा गया है, जो इसकी गंभीरता को दर्शाता है।
Organizations running publicly accessible cBioPortal instances, particularly those with sensitive data stored on internal networks, are at significant risk. Environments where cBioPortal is integrated with other internal systems are also vulnerable, as an attacker could potentially leverage the SSRF to gain access to those systems.
• java / server: Monitor access logs for requests to the /proxy endpoint originating from unexpected sources.
grep '/proxy' /var/log/nginx/access.log | grep -v "your_trusted_ip_range"• generic web: Use curl to attempt to access internal resources through the /proxy endpoint. A successful request indicates the vulnerability is present.
curl -v http://cbioportal_server/proxy/http://internal_resourcedisclosure
एक्सप्लॉइट स्थिति
EPSS
0.11% (30% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, cBioPortal को संस्करण 6.0.12 में अपग्रेड करना सबसे अच्छा तरीका है। यदि अपग्रेड संभव नहीं है, तो /proxy एंडपॉइंट को पूरी तरह से अक्षम करने पर विचार करें। यह Nginx या अन्य रिवर्स प्रॉक्सी का उपयोग करके किया जा सकता है। सुनिश्चित करें कि सभी आंतरिक संसाधन उचित रूप से सुरक्षित हैं और बाहरी पहुँच से सुरक्षित हैं। नियमित रूप से सुरक्षा ऑडिट करें और किसी भी असामान्य गतिविधि की निगरानी करें।
cBioPortal को संस्करण 6.0.12 या बाद के संस्करण में अपडेट करें। वैकल्पिक रूप से, Nginx जैसे रिवर्स प्रॉक्सी कॉन्फ़िगरेशन के माध्यम से `/proxy` एंडपॉइंट को अक्षम करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-41668 cBioPortal for Cancer Genomics में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुँचने की अनुमति देती है।
यदि आप cBioPortal for Cancer Genomics के संस्करण 6.0.11 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, cBioPortal को संस्करण 6.0.12 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो /proxy एंडपॉइंट को अक्षम करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट नहीं है, लेकिन SSRF भेद्यताएँ अक्सर शोषण के लिए आसान होती हैं।
कृपया cBioPortal वेबसाइट पर जाएँ और सुरक्षा सलाहकार अनुभाग देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।