BBahmni 한국어 매뉴얼검색
한국어 번역 완료
한국어English

Bahmni-LITE v1.0.0 알려진 취약점

이미지 / 취약점 / 라이브러리 / 설명 / 영향 / 비고 / 영향 영역 / 완화 방법

1. bahmniindiadistro/openmrs / CVE-2022-0839 / org.liquibase:liquibase-core

Liquibase 4.8.0 이전 버전에서 XML 외부 엔터티 참조가 적절히 제한되지 않습니다. 소프트웨어가 통제 범위 밖의 문서를 가리키는 URI가 포함된 XML 엔터티를 처리하면 잘못된 문서를 출력에 포함할 수 있어 기밀성, 무결성, 가용성에 영향을 줍니다. 기본 OpenMRS 이미지에 포함되어 있으며 org.liquibase:liquibase-core를 4.4.3에서 4.8.0으로 올려야 합니다. Liquibase의 XMLChangeLogSAXParser()가 FEATURE_SECURE_PROCESSING 없이 SAXParser를 사용하여 XXE 공격이 가능할 수 있습니다. Oracle 데이터베이스에만 존재하며, 사용자 XML 입력을 받아 XML 파서로 처리하는 웹 애플리케이션인 경우에만 문제가 됩니다.

2. bahmniindiadistro/openmrs / CVE-2022-21724 / org.postgresql:postgresql

pgjdbc는 `authenticationPluginClassName`, `sslhostnameverifier`, `socketFactory`, `sslfactory`, `sslpasswordcallback` 연결 속성의 클래스 이름으로 플러그인을 생성하지만 클래스가 예상 인터페이스를 구현하는지 확인하지 않았습니다. 이로 인해 임의 클래스를 통한 코드 실행이 가능할 수 있습니다. 공격자가 JDBC URL 또는 속성을 제어할 때 PostgreSQL 라이브러리를 사용하는 시스템이 공격받을 수 있습니다. 기본 OpenMRS 이미지에 있지만 Bahmni는 OpenMRS에 포함된 PostgreSQL을 사용하지 않습니다. org.postgresql:postgresql을 42.2.24에서 42.3.3으로 올려야 합니다. PostgreSQL 데이터베이스에만 해당하며 OpenMRS 컨테이너는 MySQL DB를 사용하므로 PostgreSQL JDBC URL을 구성하지 않습니다.

3. bahmniindiadistro/openmrs / CVE-2022-26520 / org.postgresql:postgresql

공격자가 연결 속성 설정을 이용해 임의 파일을 쓸 수 있습니다. 애플리케이션 서버에 실행 파일을 만들고 애플리케이션이나 서버의 일부로 포함시킬 수 있습니다. 기본 OpenMRS 이미지에 있지만 Bahmni는 포함된 PostgreSQL을 사용하지 않습니다. org.postgresql:postgresql을 42.2.24에서 42.3.3으로 올려야 합니다. PostgreSQL 데이터베이스에 해당하며 OpenMRS 컨테이너는 MySQL DB를 사용하므로 PostgreSQL JDBC URL을 구성하지 않습니다.

4. bahmniindiadistro/openmrs / CVE-2022-22965 / org.springframework:spring-beans

Spring Beans에서 전이적으로 영향을 받는 Spring MVC와 Spring WebFlux의 매개변수 데이터 바인딩 결함입니다. 공격자가 특수 제작한 악성 요청을 특정 매개변수로 보내 Java Virtual Machine에서 일반적으로 제한된 기능에 접근할 수 있습니다. 기본 OpenMRS 이미지에 존재합니다. org.springframework:spring-beans를 5.2.14.RELEASE에서 5.3.18로 올려야 합니다. IBM Cloud Pak System도 Spring Framework 원격 코드 실행(CVE-2022-22965 및 CVE-2020-5421)의 영향을 받습니다. 완화책으로 데이터 바인더에 허용하지 않는 필드를 설정하고 "class.*" 문자열의 여러 변형을 거부할 수 있습니다.

5. bahmniindiadistro/openmrs / CVE-2022-22965 / org.springframework:spring-webmvc

Spring Beans에서 전이적으로 영향을 받는 Spring MVC와 Spring WebFlux의 매개변수 데이터 바인딩 결함입니다. 공격자가 특수 제작한 악성 요청으로 Java Virtual Machine의 제한 기능에 접근할 수 있습니다. 기본 OpenMRS 이미지에 존재합니다. org.springframework:spring-beans를 5.2.14.RELEASE에서 5.3.18로 올려야 합니다. IBM Cloud Pak System도 CVE-2022-22965 및 CVE-2020-5421의 영향을 받습니다. 데이터 바인더의 금지 필드를 설정하고 "class.*" 문자열 변형을 거부하는 방식으로 완화할 수 있습니다.

6. bahmni/reports, bahmni/crater-atomfeed, bahmniindiadistro/openmrs / CVE-2016-1000027 / org.springframework:spring-web

신뢰할 수 없는 데이터의 Java 역직렬화에 사용될 경우 잠재적인 원격 코드 실행(RCE) 문제가 있습니다. 제품에서 라이브러리를 구현한 방식에 따라 발생 여부와 인증 필요 여부가 달라집니다. org.springframework:spring-beans를 6.0.0으로 올려야 합니다. HttpInvokerServiceExporter의 readRemoteInvocation 메서드가 역직렬화 전에 신뢰할 수 없는 객체를 충분히 제한하거나 검증하지 않는 것이 원인입니다. 신뢰할 수 없는 클라이언트에 노출된 HTTP Invoker 엔드포인트가 없는지 확인하는 것이 권장 대응입니다.

7. bahmni/crater-php / CVE-2023-23924 / dompdf/dompdf

dompdf 2.0.1의 URI 검증은 SVG를 파싱할 때 대문자로 된 `<image>` 태그를 전달하면 우회할 수 있습니다. PHP 8 미만에서는 `phar` URL 래퍼를 통해 임의 객체 역직렬화로 이어질 수 있습니다. 공격자가 SVG 파일을 dompdf에 제공할 수 있으면 임의 프로토콜로 임의 URL을 호출할 수 있습니다. PHP 8.0.0 이전에는 사용 가능한 클래스에 따라 최소 임의 파일 삭제에서 원격 코드 실행까지 이어질 수 있습니다. 아직 분석 중이며 dompdf/dompdf를 v1.2.2에서 2.0.2로 올려야 합니다.

8. bahmniindiadistro/openmrs / CVE-2019-10202 / org.codehaus.jackson:jackson-mapper-asl

jackson-databind의 안전하지 않은 역직렬화 취약점에 대한 불완전한 수정입니다. 공격자가 원격에서 임의 코드를 실행하여 시스템을 장악하거나 민감한 데이터를 훔치거나 서비스 거부(DoS) 공격을 할 수 있습니다. openmrs-core의 버전 업그레이드가 필요합니다.

Library

Description

How it would affect

comments

Affected Area

Mitigation

원문 정보

Bahmni Wiki · CC BY-SA 4.0

원문 보기 ↗