Apache Archiva是美国阿帕奇(Apache)软件基金会的一套用于管理一个或多个远程存储的软件。该软件提供远程Repository代理、基于角色的安全访问管理和使用情况报告等功能。 Apache Archiva 1.3.9及之前的版本中存在跨站请求伪造漏洞。远程攻击者可利用该漏洞执行未授权操作,包括:(1)借助admin/addProxyConnector_commit.action文件中的token参数添加资源库代理连接,(2)借助admin/addRepository_commit.action文件中的token参数添加新的资源库,(3)借助admin/editRepository_commit.action文件中的‘token’参数编辑现有的存储库,(4)借助admin/addLegacyArtifactPath_commit.action文件中的‘token’参数增加legacy artifact路径,(5)借助‘adminsaveAppearance.action’文件中的‘token’参数更改organizational appearance,(6)借助upload_submit.action文件中的‘token’参数上传新的Artifact。
Apache Archiva是美国阿帕奇(Apache)软件基金会的一套用于管理一个或多个远程存储的软件。该软件提供远程Repository代理、基于角色的安全访问管理和使用情况报告等功能。 Apache Archiva 1.3.9及之前的版本中存在跨站请求伪造漏洞。远程攻击者可利用该漏洞执行未授权操作,包括:(1)借助admin/addProxyConnector_commit.action文件中的token参数添加资源库代理连接,(2)借助admin/addRepository_commit.action文件中的token参数添加新的资源库,(3)借助admin/editRepository_commit.action文件中的‘token’参数编辑现有的存储库,(4)借助admin/addLegacyArtifactPath_commit.action文件中的‘token’参数增加legacy artifact路径,(5)借助‘adminsaveAppearance.action’文件中的‘token’参数更改organizational appearance,(6)借助upload_submit.action文件中的‘token’参数上传新的Artifact。