一、漏洞详情
apache traffic control(atc)是一个开源的、基于web的负载均衡和流量管理九游会网址最新的解决方案,主要用于管理和配置内容分发网络(cdn)和其他网络流量分发基础设施。
近日,监测到apache traffic control sql注入漏洞(cve-2024-45387)。由于apache traffic control的traffic ops组件中未对输入进行充分验证或过滤,具有特定角色(如admin、federation、operations、portal、steering)的特权用户可通过向deliveryservice_request_comments 端点发送特制的put请求,利用sql注入漏洞执行任意sql查询,从而可能泄露、修改或删除数据库中的数据。
建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
apache traffic control 8.0.0 - 8.0.1
三、修复建议
目前该漏洞已经修复,受影响用户可升级到以下版本:
apache traffic control >= 8.0.2